Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
JDSer-ngng — Плагин Burp Extender, который десериализует Java-объекты и кодирует их в XML с помощью библиотеки Xtream. | Kitploit
Инструменты/GitHubGitHub/nccgroup/jdser-ngng
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьТестирование на Проникновение
GitHubnccgroup/jdser-ngng

JDSer-ngng

Плагин Burp Extender, который десериализует Java-объекты и кодирует их в XML с помощью библиотеки Xtream.

Репозиторий
261111 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

#JDSer-ngng

Плагин для Burp Extender, который десериализует Java-объекты и кодирует их в XML с помощью библиотеки Xtream.

Зачем? Этот релиз исправляет ошибку в другой реализации JDSer-ng, которая на самом деле не позволяла изменять запрос. Кроме того, он расширяет её функциональность, обеспечивая корректную работу модулей Intruder/Scanner для десериализованных Java-объектов. Я также добавил возможность использовать его с SQLMap. Скопируйте и вставьте вывод команды «send deserialized to intruder» в файл, а затем выполните sqlmap.py -r --proxy "http://burp:port".

По сути, он десериализует, изменяет, повторно сериализует и отправляет дальше, а также (только в случае сканера) десериализует любые ответы, похожие на Java-объекты (чтобы Burp мог помечать строки исключений и т. д.).

Части кода позаимствованы у khai-tran и из расширения IOActive: https://github.com/IOActive/BurpJDSer-ng/

Ребята из IOActive написали куда лучший readme, чем смог бы я, так что просто используйте его:

##Использование

###1) Найдите и скачайте клиентские файлы *.jar Есть несколько способов найти нужные jar-файлы, содержащие классы, которые мы будем десериализовать.

  • В случае файла .jnlp используйте jnpdownloader
  • Поиск jar-файлов в кэше браузера
  • Поиск .jar в истории прокси Burp

Наконец, создайте каталог "libs/" рядом с вашим burp.jar и поместите в него все jar-файлы.

###2) Запустите плагин Burp Скачайте его здесь и просто загрузите во вкладке Extender; в окне Output будет выведен список всех загруженных jar-файлов из ./libs/

###3) Исследуйте сериализованный Java-трафик Сериализованное Java-содержимое автоматически появится во вкладке ввода Deserialized Java в соответствующих местах (история прокси, перехватчик, Repeater и т. д.). Любые изменения, внесённые в XML, будут снова сериализованы, как только вы переключитесь на другую вкладку или отправите запрос.

Обратите внимание: если вы испортите XML-схему или как-то не так отредактируете объект, повторная сериализация завершится ошибкой, и сообщение об ошибке будет показано во вкладке ввода

JAR-файлы перезагружаются при загрузке расширения. Всё пишется в stdout (поэтому запускайте java -jar burpsuite.jar) и ищите там сообщения об ошибках/проблемах.

удачи

Скачать инструмент