Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
zkar — Analisador de protocolo de serialização Java baseado em Go que analisa, despeja e gera payloads de desserialização com suporte para gadgets ysoserial e uma biblioteca para manipulação de dados. | Kitploit
Ferramentas/GitHubGitHub/phith0n/zkar
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoAnálise de Binários
GitHubphith0n/zkar

zkar

Analisador de protocolo de serialização Java baseado em Go que analisa, despeja e gera payloads de desserialização com suporte para gadgets ysoserial e uma biblioteca para manipulação de dados.

Ver Repositório
65354há 4 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

ZKar

ZKar é uma ferramenta de análise de protocolo de serialização Java implementada em Go. Esta ferramenta ainda está em desenvolvimento, portanto não há documentação completa da API nem guia de contribuição.

ZKar fornece:

  • Um analisador e visualizador de payloads de serialização Java em Go puro, sem necessidade de CGO ou JDK
  • Do protocolo de serialização Java para uma struct Go
  • Uma biblioteca Go que pode manipular dados de serialização Java
  • EM ANDAMENTO: implementação do ysoserial em Go
  • EM ANDAMENTO: analisador, visualizador e manipulação de bytecodes de classes Java
  • EM ANDAMENTO: uma implementação de RMI/LDAP em Go

📦 Instalação

Usar o ZKar é fácil. Use go get para instalar o ZKar juntamente com a biblioteca e suas dependências:

root@kitploit:~
go get -u github.com/phith0n/zkar

Em seguida, use github.com/phith0n/zkar/* na sua aplicação:

root@kitploit:~
package main

import (
  "fmt"
  "github.com/phith0n/zkar/serz"
  "log"
  "os"
)

func main() {
  fs, _ := os.Open("./testcases/ysoserial/CommonsCollections6.ser")
  defer fs.Close()
  serialization, err := serz.FromReader(fs)
  if err != nil {
    log.Fatal("parse error")
  }

  fmt.Println(serialization.ToString())
}

Aqui está um exemplo que mostra como ler um payload existente e modificá-lo para um payload de codificação UTF-8 superlonga.

💻 Ferramenta de linha de comando

ZKar também fornece uma ferramenta de linha de comando que você pode usar diretamente:

root@kitploit:~
$ go run main.go
NAME:
   zkar - A Java serz tool

USAGE:
   main [global options] command [command options] [arguments...]

COMMANDS:
   generate  generate Java serz attack payloads
   dump      parse the Java serz streams and dump the struct
   help, h   Shows a list of commands or help for one command

GLOBAL OPTIONS:
   --help, -h  show help (default: false)

Por exemplo, você pode despejar (dump) o payload CommonsBeanutils3 do ysoserial assim:

root@kitploit:~
$ go run main.go dump -f "$(pwd)/testcases/ysoserial/CommonsBeanutils3.ser"

asciicast

🛠 Testes

ZKar é uma ferramenta bem testada que passou em todos os testes de análise e reconstrução de gadgets gerados pelo ysoserial. Isso significa que gadgets gerados pelo ysoserial podem ser analisados pelo ZKar, e as structs analisadas podem ser convertidas de volta para uma string de bytes que é igual à original.

Observação: Para analisar o payload JDK8u20, você deve adicionar a flag --jdk8u20 ao comando dump. Como o payload não é um fluxo de dados serializado válido, é necessário informar ao ZKar para corrigir os dados através dessa flag.

📝 TODO

  • Analisador e gerador de bytecodes Java
  • Suporte ao gadget JDK/JRE 8u20
  • Gerador de payloads de serialização
  • Uma implementação de RMI/LDAP em Go
  • Suporte à funcionalidade de leitura/escrita de codificação UTF-8 superlonga

⚖️ Licença

ZKar é lançado sob a licença MIT. Veja LICENSE

👀 Veja Também

  • SerializationDumper: Uma ferramenta para despejar e reconstruir fluxos de serialização Java e conteúdos de pacotes RMI Java em uma forma mais legível.
  • ysoserial: Uma ferramenta de prova de conceito para gerar payloads que exploram desserialização insegura de objetos Java.
  • Java-Deserialization-Cheat-Sheet: A folha de dicas sobre vulnerabilidades de desserialização Java.
Baixar ferramenta
GadgetPacoteAnáliseReconstruçãoTempo de Análise
AspectJWeaverysoserial✅✅80.334µs
BeanShell1ysoserial✅✅782.613µs
C3P0ysoserial✅✅98.321µs
Click1ysoserial✅✅573.298µs
Clojureysoserial✅✅72.415µs
CommonsBeanutils1ysoserial✅✅461.15µs
CommonsCollections1ysoserial✅✅64.484µs
CommonsCollections2ysoserial✅✅508.918µs
CommonsCollections3ysoserial✅✅564.071µs
CommonsCollections4ysoserial✅✅535.449µs
CommonsCollections5ysoserial✅✅137.609µs
CommonsCollections6ysoserial✅✅68.753µs
CommonsCollections7ysoserial✅✅178.549µs
FileUpload1ysoserial✅✅35.39µs
Groovy1ysoserial✅✅150.991µs
Hibernate1ysoserial✅✅789.674µs
Hibernate2ysoserial✅✅168.624µs
JBossInterceptors1ysoserial✅✅632.581µs
JRMPClientysoserial✅✅32.967µs
JRMPListenerysoserial✅✅38.263µs
JSON1ysoserial✅✅2.157225ms
JavassistWeld1ysoserial✅✅468.596µs
Jdk7u21ysoserial✅✅355.01µs
Jython1ysoserial✅✅216.862µs
MozillaRhino1ysoserial✅✅1.775193ms
MozillaRhino2ysoserial✅✅409.124µs
Myfaces1ysoserial✅✅22.997µs
Myfaces2ysoserial✅✅38.131µs
ROMEysoserial✅✅485.804µs
Spring1ysoserial✅✅797.469µs
Spring2ysoserial✅✅358.041µs
URLDNSysoserial✅✅21.502µs
Vaadin1ysoserial✅✅438.729µs
Wicket1ysoserial✅✅23.509µs
JDK8u20*pwntester✅✅529.3µs