Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
EnumJavaLibs — Enumeração remota do classpath Java via desserialização | Kitploit
Ferramentas/GitHubGitHub/redtimmy/enumjavalibs
Geração de PayloadsAnálise de VulnerabilidadesExploraçãoColeta de InformaçõesTestes de PenetraçãoRed Teaming
GitHubredtimmy/enumjavalibs

EnumJavaLibs

Enumeração remota do classpath Java via desserialização

Ver Repositório
2273há 3 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

EnumJavaLibs

EnumJavaLibs: Enumeração remota de classpath Java via desserialização.

Visão geral

O EnumJavaLibs pode ser usado para descobrir quais bibliotecas estão carregadas (ou seja, disponíveis no classpath) por uma aplicação Java remota quando ela suporta desserialização.

root@kitploit:~
-----------------
Serially - v1.1
by Stefan Broeder
-----------------
Usage:

EnumJavaLibs {MODE} [OPTIONS]

MODES:
base64                  Write base64 encoded serialized objects to CSV file in current directory
rmi {host} {port}       RMI mode. Connect to RMI endpoint and try deserialization.

OPTIONS:
-f {string}             Only serialize classes from packages which contain the given string (e.g. org.apache.commons)
-d                      Debug mode on

Para mais informações sobre como usar a ferramenta, consulte esta publicação no blog.

Obtendo arquivos jar

É necessário um repositório local de arquivos jar em ~/.serially/jars. Você deve executar o script python3 JavaClassDB para indexar os arquivos jar, antes de executar o EnumJavaLibs. Uma forma de construir um repositório local é baixar as bibliotecas Java mais populares do maven central. Eu forneço um script getPopularJars.py que pode ser usado da seguinte forma:

root@kitploit:~
./getPopularJars.py 20 | while read x; do wget --quiet -P ~/.serially/jars $x; sleep 5; done

Este comando irá coletar os 20 arquivos jar mais populares do mavenrepository.com.

Outra forma de inicializar seu repositório local de jars, se você estiver usando maven, é copiar os arquivos jar que você já tem no cache do maven (~/.m2/repository)

RMI

Para testar RMI, eu criei uma imagem docker que você pode obter em [https://cloud.docker.com/repository/docker/summ1t/jmxrmi_vulnerable/general], que sobe um host que escuta RMI na porta 1617. Está executando Java 8u40, que é vulnerável. Ele tem a biblioteca nanohttpd-2.2.0.jar carregada no classpath para demonstrar que o EnumJavaLibs é capaz de descobrir essa biblioteca remotamente (desde que você prepare seu repositório local com esse jar)

Baixar ferramenta