Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
SerialKillerBypassGadgetCollection — Набор обходных гаджетов для расширения и обёртывания полезных нагрузок ysoserial | Kitploit
Инструменты/GitHubGitHub/pwntester/serialkillerbypassgadgetcollection
Генерация полезной нагрузкиЭксплуатацияТестирование на ПроникновениеРазработка Полезной Нагрузки
GitHubpwntester/serialkillerbypassgadgetcollection

SerialKillerBypassGadgetCollection

Набор обходных гаджетов для расширения и обёртывания полезных нагрузок ysoserial

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
389784 лет назадПроверено Kitploit

SerialKiller: коллекция Bypass-гаджетов

Описание

Набор Bypass-гаджетов, которые можно использовать в цепочках гаджетов десериализации JVM для обхода "Look-Ahead ObjectInputStreams" защитной десериализации.

Выпущено в рамках выступления на RSA 2016 "SerialKiller: Silently Pwning Your Java Endpoints" авторов Alvaro Muñoz (@pwntester) и Christian Schneider (@cschneider4711).

Подробности о технике bypass-гаджетов можно найти в следующих материалах:

  • "Статья"
  • "Слайды"
  • "Слайды OWASP BeNeLux Day"

Предупреждение

Данное программное обеспечение создано исключительно для академических исследований и разработки эффективных защитных методик и не предназначено для атак на системы, кроме случаев явного разрешения. Сопровождающие проекта не несут ответственности за неправомерное использование данного ПО. Используйте ответственно.

Требования

Текущее состояние проекта во многом зависит от проекта "YSoSerial". В ближайшее время планируется интегрировать его туда (см. ниже). Фактически его можно рассматривать как расширение ysoserial, повторно использующее некоторые части кода и все payload-гаджеты для упрощения будущей интеграции.

Скопируйте текущую версию (ysoserial-0.0.5-SNAPSHOT-all.jar) в /external и при необходимости измените pom.xml, если используется другая версия.

Для серверов приложений Weblogic и WebSphere требуются следующие JAR-файлы; они не распространяются вместе с SerialKiller Bypass Gadget Collection. Скопируйте их из авторизованной версии сервера приложений в каталог /external.

root@kitploit:~
com.ibm.jaxws.thinclient_8.5.0.jar
com.ibm.ws.ejb.embeddableContainer_8.5.0.jar
com.oracle.weblogic.iiop-common.jar
com.ibm.mq.jmqi.jar
com.ibm.ws.ejb.thinclient_8.5.0.jar
com.ibm.msg.client.jms.jar
com.ibm.ws.runtime.coregroupbridge.jar

Сборка

mvn clean compile assembly:single

Использование

java -jar target/serialkiller-bypass-gadgets-0.0.1-SNAPSHOT-all.jar <Payload Gadget, eg: CommonsCollections2> <Bypass Gadget, eg: Weblogic1> <Command, eg: 'touch /tmp/test'>

Планы

Идея заключается в интеграции этого проекта в YsoSerial, как только он начнёт поддерживать обёртывание payload-гаджетов в bypass-гаджеты и обработку отсутствующих зависимостей.

Скачать инструмент