Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/qi4l/jyso
Frameworks de Testes de PenetraçãoFrameworks de ExploraçãoForensia de MemóriaGeração de PayloadsExploração de Aplicações WebCTFComando e ControleGeração de Shellcode
GitHubqi4l/jyso

JYso

Framework de exploração de desserialização Java e injeção JNDI de dupla finalidade com capacidades avançadas de bypass para WAF, RASP e versões altas do JDK. Suporta injeção de shell de memória, geração de payloads de serialização e integração com MSF/CS.

1.8k191há 2 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório

JYso

Uma ferramenta que pode ser usada tanto como ysoserial quanto como JNDIExploit, com múltiplas capacidades de Bypass para versões altas do JNDI, WAF e RASP

Documentação em chinês | English

🚀 Guia de Início Rápido

📢 Por favor, reserve um momento para ler esta documentação, pois ajudará você a se familiarizar rapidamente com o JYso!

🧐 Documentação de uso Wiki.

✔ Baixe a versão mais recente dos Releases.

👍 Características

  • Inicialização GUI, operação intuitiva
  • Inicialização do JNDI com nome de usuário e senha
  • Ocultação ou criptografia de rotas JNDI
  • Bypass para versões altas do JNDI
  • Personalização do caminho, senha e cabeçalho/valor HTTP de verificação do memory-shell
  • Suporte a memory-shell sem gravação de arquivo via Agent
  • Escrita do memory-shell no JRE ou em variáveis de ambiente para ocultação
  • Adição de dados sujos aos dados serializados
  • Codificação UTF-8 com 3 bytes equivalentes para dados serializados
  • Eliminação da característica _bytecodes no TemplatesImpl e redução de tamanho
  • Desserialização dupla com SignedObject, útil para contornar blacklists como a de TemplatesImpl e blacklists sem array do CC comum em CTFs
  • Solução para cabeçalhos longos do Shiro Header: carregamento de classe a partir do valor de um parâmetro especificado na requisição
  • Geração dinâmica de nomes de classe ofuscados
  • Conexão com MSF/CS
  • Execução de código via JDBC

Se você tiver outras ideias excelentes, por favor, compartilhe comigo! 😎

root@kitploit:~
./gradlew shadowJar

🌲 Estrutura de Diretórios

Para mais informações, consulte Explicação da Estrutura de Diretórios.

✨ CTStack

O JYso agora faz parte da comunidade CTStack

✨ Projeto 404 StarLink

404StarLink Project Logo

O JYso agora faz parte do Projeto 404 StarLink

  1. Selecionado para o KCon 2024 Weapons Arsenal

📷 Referências

  • https://github.com/veracode-research/rogue-jndi
  • https://github.com/welk1n/JNDI-Injection-Exploit
  • https://github.com/welk1n/JNDI-Injection-Bypass
  • https://github.com/WhiteHSBG/JNDIExploit
  • https://github.com/su18/ysoserial
  • https://github.com/rebeyond/Behinder
  • https://github.com/Whoopsunix/utf-8-overlong-encoding
  • https://github.com/mbechler/marshalsec
  • https://t.zsxq.com/17LkqCzk8
  • https://mp.weixin.qq.com/s/fcuKNfLXiFxWrIYQPq7OCg
  • https://xz.aliyun.com/t/11640?time__1311=mqmx0DBDuDnQ340vo4%2BxCwg%3DQai%3DYzaq4D&alichlgref=https%3A%2F%2Fxz.aliyun.com%2Fu%2F8697
  • https://archive.conference.hitb.org/hitbsecconf2021sin/sessions/make-jdbc-attacks-brilliant-again/
  • https://tttang.com/archive/1405/#toc_0x03-jdbc-rce
  • https://xz.aliyun.com/t/10656?time__1311=mq%2BxBDy7G%3DLOD%2FD0DoYg0%3DDR0HG8KeD&alichlgref=https%3A%2F%2Ftttang.com%2F#toc-7
  • https://whoopsunix.com/docs/PPPYSO/advance/UTFMIX/
  • https://tttang.com/archive/1405/#toc_groovyclassloader
  • https://xz.aliyun.com/t/10656?time__1311=mq%2BxBDy7G%3DLOD%2FD0DoY4AKqiKD%3DOQjqx&alichlgref=https%3A%2F%2Ftttang.com%2F
Baixar ferramenta
  • https://www.leavesongs.com/PENETRATION/use-tls-proxy-to-exploit-ldaps.html
  • https://tttang.com/archive/1405/#toc_druid