Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
heyserial — Программно создавайте правила охоты для эксплуатации десериализации с использованием множества ключевых слов, цепочек гаджетов, типов объектов, кодировок и типов правил | Kitploit
Инструменты/GitHubGitHub/mandiant/heyserial
Генерация полезной нагрузкиАнализ уязвимостейЭксплуатацияОбход IDS/IPSЭксплуатация веб-приложенийОбнаружение ВторженийСтатьи и ИсследованияОбучение и ОбразованиеПодобранные РесурсыArchived
GitHubmandiant/heyserial

heyserial

142233 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Программно создавайте правила охоты для эксплуатации десериализации с использованием множества ключевых слов, цепочек гаджетов, типов объектов, кодировок и типов правил

Репозиторий

HEY SERIAL!

Author: Alyssa Rahman @ramen0x3f

Created: 2021-10-27

Last Updated: 2021-12-02

Blog: https://www.mandiant.com/resources/hunting-deserialization-exploits

Более подробную информацию об этом инструменте и процессе исследования можно найти в нашем блоге!

Описание

Программное создание правил для охоты на эксплуатацию десериализации с поддержкой

  • ключевых слов (например, cmd.exe)
  • гаджет-цепочек (например, CommonsCollection)
  • типов объектов (например, ViewState, Java, Python Pickle, PHP)
  • кодировок (например, Base64, raw)
  • типов правил (например, Snort, Yara)

Отказ от ответственности

Правила, сгенерированные этим инструментом, предназначены для целей охоты/исследований и не рассчитаны на высокую точность/блокировку.

Пожалуйста, тщательно тестируйте перед развертыванием в любых продуктивных системах.

Правила Yara в первую очередь предназначены для сканирования журналов веб-серверов. Некоторые "префиксы объектов" имеют длину всего 2 байта, что может замедлить массовое сканирование. (Перевод: пожалуйста, не скидывайте их все в VT Retrohunt.)

Использование

Справка: python3 heyserial.py -h

Примеры:

root@kitploit:~
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"

Утилиты

utils/checkyoself.py

Это инструмент для автоматизации массового тестирования правил Snort и Yara на различных образцах файлов.

Использование: python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap

Примеры: python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses

utils/generate_payloads.ps1

Генерация полезной нагрузки YSoSerial.NET v1.34. Запускать на Windows из каталога ./utils.

  • Источник: https://github.com/pwntester/ysoserial.net
  • Лицензия: ysoserial.net_LICENSE.txt

utils/generate_payloads.sh

Генерация полезной нагрузки YSoSerial. Запускать на Linux из каталога ./utils.

  • Источник: https://github.com/frohoff/ysoserial
  • Лицензия: ysoserial_LICENSE.txt

utils/install_snort.sh

Установка Snort на систему на основе Debian оказалась для меня немного капризной, поэтому я записал свои заметки по установке здесь.

Используйте на свой страх и риск в виртуальной машине, которую вы недавно сняли моментальный снимок.

utils/server.py

Простой скрипт на Python, который запускает HTTP-сервер на 127.0.0.1:12345 и принимает POST-запросы.

Удобно для генерации тестовых PCAP.

Лицензия

Copyright (C) 2021 Alyssa Rahman, Mandiant, Inc. All Rights Reserved. Licensed under the Apache License, Version 2.0 (the "License"); you may not use this file except in compliance with the License. You may obtain a copy of the License at: [package root]/LICENSE.txt Unless required by applicable law or agreed to in writing, software distributed under the License is distributed on an "AS IS" BASIS, WITHOUT WARRANTIES OR CONDITIONS OF ANY KIND, either express or implied. See the License for the specific language governing permissions and limitations under the License.

Вклад

Ознакомьтесь с руководством для разработчиков (DEVELOPERS.md) для получения дополнительной информации о расширении HeySerial!

Предыдущие работы/Связанные ресурсы

Инструменты

  • Deserialization-Cheat-Sheet – @GrrrDog
  • Ysoserial - @frohoff
  • MarshalSec - @frohoff
  • Ysoserial (форк) - @wh1t3p1g
  • Ysoserial.NET и ветка v2 - @pwntester
  • ViewGen – 0xacb
  • Rogue-JNDI - @veracode-research

Уязвимости

  • Log4J (CVE-2021-44228)
  • Exchange (CVE-2021-42321)
  • Zoho ManageEngine (CVE-2020-10189)
  • Jira (CVE-2020-36239)
  • Telerik (CVE-2019-18935)
  • C1 CMS (CVE-2019-18211)
  • Jenkins (CVE-2016-9299)
  • What Do WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, and Your Application Have in Common? This Vulnerability. – @breenmachine, FoxGloveSecurity (2015)

Доклады и статьи

  • PSA: Log4Shell and the current state of JNDI injection - Moritz Bechler (2021)
  • This is Not a Test: APT41 Initiates Global Intrusion Campaign Using Multiple Exploits – Chris Glyer, Dan Perez, Sarah Jones, Steve Miller (2020)
  • Deep Dive into .NET ViewState deserialization and its exploitation – Swapneil Dash (2019)
  • Exploiting Deserialization in ASP.NET via ViewState – Soroush Dalili (2019)
  • Use of Deserialization in .NET Framework Methods and Classes – Soroush Dalili (2018)
  • Friday the 13th, JSON Attacks – Alvaro Muños and Oleksandr Mirosh (2017)
  • Exploiting .NET Managed DCOM – James Forshaw, Project Zero (2017)
  • Java Unmarshaller Security – Moritz Bechler (2017)
  • Deserialize My Shorts – Chris Frohoff (2016)
  • Pwning Your Java Messaging with Deserialization Vulnerabilities – Matthias Kaiser (2016)
  • Journey from JNDI/LDAP Manipulation to Remote Code Execution Dream Land – Alvaro Muños and Oleksandr Mirosh (2016)
  • Marshalling Pickles – Chris Frohoff and Gabriel Lawrence (2015)
  • Are you my Type? Breaking .NET Through Serialization – James Forshaw (2012)
Скачать инструмент
  • A Spirited Peek into ViewState – Mike Shema (2011)