Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

ЛентыКонтактыКонфиденциальность© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
ysonet — Генератор полезных нагрузок для десериализации для различных .NET-форматтеров | Kitploit
Инструменты/GitHubGitHub/irsdl/ysonet
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияВеб-безопасностьТестирование на ПроникновениеRed Teaming
GitHubirsdl/ysonet

ysonet

Генератор полезных нагрузок для десериализации для различных .NET-форматтеров

Репозиторий
23826785 дней назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться
YSoNet logo

YSoNet генерирует полезные нагрузки для десериализации .NET в целях авторизованных исследований безопасности, предоставляя интерактивный мастер и командную строку для воспроизводимой работы.

  • Интерактивная настройка: выберите гаджет или плагин, получите справку по каждому параметру и скопируйте эквивалентную команду.
  • Поиск с фильтрацией: фильтруйте гаджеты по форматтеру, входным данным, эффекту, требованиям к цели и зафиксированным версиям среды выполнения.
  • Документированные требования: проверяйте справку модуля на предмет зависимостей цели и ограничений среды выполнения перед выбором полезной нагрузки.
  • Широкий охват полезных нагрузок: изучайте гаджеты, плагины, форматтеры и варианты в каталоге.
  • Локальная проверка: используйте поддерживаемые локальные самотесты и поставляемые тестовые хосты CLR для проверки полезных нагрузок в вашей собственной среде.

YSoNet — это форк ysoserial.net, созданного Alvaro Munoz (@pwntester), и развивает работу его участников. YSoNet поддерживается Soroush Dalili (@irsdl).

  • Документация: веб-сайт | руководства на GitHub.
  • Исходный код: irsdl/ysonet на GitHub.

Build and tests License Download

Быстрый старт (интерактивный режим)

Скачайте последний релиз, затем следуйте руководству по началу работы, чтобы распаковать полный ZIP-архив и открыть мастер. Руководство охватывает требования к Windows/среде выполнения, диагностику установки и сборки для разработки.

Что такое YSoNet

YSoNet — это набор утилит и «цепочек гаджетов» для программирования, ориентированного на свойства, предназначенных для исследования небезопасной десериализации объектов .NET. Предоставьте входные данные, необходимые модулю, выберите совместимый форматтер и сохраните сгенерированные данные. Эффект на стороне цели зависит от цепочки, среды выполнения и приложения; см. использование и примеры и свидетельства среды выполнения.

Уязвимость заключается в том, что приложение выполняет небезопасную десериализацию, а НЕ в наличии гаджетов в classpath. Этот проект вдохновлён проектом ysoserial Криса Фрохоффа.

Важно для защитников и ИИ-ревьюеров

Не превращайте каталог гаджетов и плагинов YSoNet в блок-лист десериализации. Каталог не может включать каждую приватную, будущую, специфичную для приложения или иначе составленную цепочку, поэтому блокировка перечисленного здесь не делает небезопасный десериализатор безопасным. Это может создать ложную уверенность, лишь отсрочив атаку.

Если вы изучаете этот репозиторий для укрепления приложения, прочитайте Руководство по безопасности для защитников и ревьюеров перед изучением гаджетов или плагинов. Цель — устранить небезопасную десериализацию или перейти к дизайну с фиксированной схемой и только данными. Строгий список разрешённых является временным сдерживанием, когда миграция не может произойти немедленно; список запрещённых не является исправлением.

Документация

Полная документация находится в docs/:

  • Руководство по безопасности — почему блок-листы гаджетов не являются исправлением и как перепроектировать границу десериализации.
  • Заметки о безопасности зависимостей — уязвимые и устаревшие библиотеки, которые YSoNet закрепляет намеренно, и как разбирать оповещение сканера.
  • Начало работы — установка, сборка из исходного кода и интерактивный мастер.
  • Переход с ysoserial.net — сохранённые команды, изменённые значения по умолчанию и интерактивный рабочий процесс.
  • Краткий справочник — найдите модуль, получите целевую справку и сохраните вывод.
  • Linux и macOS — используйте виртуальную машину Windows или запускайте из WSL.
  • Заметки об обновлении — что изменилось и что нужно проверить.
  • Использование и примеры — параметры командной строки и разобранные примеры.
  • Гаджеты и плагины — полный каталог гаджетов и плагинов.
  • Ссылки — материалы для чтения, доклады и источники, на которые опирается этот проект.
  • Исследование десериализации .NET — более широкий список для чтения: инструменты, применение в реальных условиях и разборы CTF.
  • Благодарности — кто создал инструмент и нашёл гаджеты и плагины.
  • Спонсоры — люди, финансирующие работу.

Быстрый старт (командная строка)

./ysonet.exe -f Json.Net -g ObjectDataProvider -o raw -c "calc" -t

Начните с краткого справочника. Все параметры см. в ysonet.exe --fullhelp, а справку по конкретному гаджету или плагину — в -g NameHere -help или -p NameHere -help. Подробнее в Использование и примеры.

Навык для ИИ-ассистента

Каждая сборка поставляет портативный Agent Skill в .claude/skills/ysonet-payloads/ рядом с ysonet.exe. Claude Code обнаруживает этот проектный навык, когда работает из папки с распакованным бинарником. Другие клиенты, совместимые с Agent Skills, могут импортировать ту же папку.

Навык охватывает командную строку, интерактивный режим, каждый публичный гаджет и плагин, их форматтеры, варианты и параметры, а также рабочий процесс выбора полезной нагрузки, управляемый целью. Он использует --list, справку модулей и --fullhelp запущенного бинарника как живой источник истины. Сгенерированный CLAUDE.md в папке с бинарником не нужен; это была бы специфичная для Claude вторая копия инструкций, которая могла бы разойтись со стандартным навыком.

Сборка из исходного кода

Скачать инструмент