Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
heyserial — 以编程方式创建用于反序列化利用的搜索规则,支持多种关键词、利用链、对象类型、编码和规则类型 | Kitploit
工具/GitHubGitHub/mandiant/heyserial
Payload生成漏洞分析漏洞利用IDS/IPS规避Web应用程序漏洞利用入侵检测论文与研究学习与教育精选资源Archived
GitHubmandiant/heyserial

heyserial

以编程方式创建用于反序列化利用的搜索规则,支持多种关键词、利用链、对象类型、编码和规则类型

142233年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
查看仓库

HEY SERIAL!

作者: Alyssa Rahman @ramen0x3f

创建时间: 2021-10-27

最后更新: 2021-12-02

博客: https://www.mandiant.com/resources/hunting-deserialization-exploits

有关此工具及研究过程的更多详情,请查看我们的博客!

描述

以编程方式创建用于检测反序列化漏洞利用的狩猎规则,支持多种

  • 关键词(例如 cmd.exe)
  • 小工具链(例如 CommonsCollection)
  • 对象类型(例如 ViewState、Java、Python Pickle、PHP)
  • 编码方式(例如 Base64、原始)
  • 规则类型(例如 Snort、Yara)

免责声明

此工具生成的规则仅用于狩猎/研究目的,不适用于高保真度/阻断目的。

在部署到任何生产系统之前,请彻底测试。

Yara 规则主要用于扫描 Web 服务器日志。某些“对象前缀”只有 2 字节长,因此可能会使大规模扫描速度变慢。(翻译:请不要将它们全部导入 VT Retrohunt。)

用法

帮助: python3 heyserial.py -h

示例:

root@kitploit:~
python3 heyserial.py -c 'ExampleChain::condition1+condition2' -t JavaObj
python3 heyserial.py -k cmd.exe whoami 'This file cannot be run in DOS mode'
python3 heyserial.py -k Process.Start -t NETViewState -e base64 "base64+utf16le"

工具

utils/checkyoself.py

此工具用于在多种样本文件上自动批量测试 Snort 和 Yara 规则。

用法: python3 checkyoself.py [-y rules.yara] [-s rules.snort] [-o file_output_prefix] [--matches] [--misses] -d malware.exe malware.pcap

示例: python3 checkyoself.py -y rules/javaobj -s rules/javaobj -d payloads/javaobj pcaps --misses -o java_misses

utils/generate_payloads.ps1

YSoSerial.NET v1.34 载荷生成。在 Windows 上从 ./utils 目录运行。

  • 来源:https://github.com/pwntester/ysoserial.net
  • 许可证:ysoserial.net_LICENSE.txt

utils/generate_payloads.sh

YSoSerial 载荷生成。在 Linux 上从 ./utils 目录运行。

  • 来源:https://github.com/frohoff/ysoserial
  • 许可证:ysoserial_LICENSE.txt

utils/install_snort.sh

在基于 Debian 的系统上安装 Snort 对我来说有点麻烦,所以我将安装笔记写在了这里。

请自行承担风险,在已创建快照的虚拟机中使用。

utils/server.py

简单的 Python 脚本,在 127.0.0.1:12345 上运行 HTTP 服务器并接受 POST 请求。

方便生成测试 PCAP。

许可证

版权所有 (C) 2021 Alyssa Rahman, Mandiant, Inc. 保留所有权利。 根据 Apache 许可证 2.0 版本(“许可证”)授权;除非遵守许可证,否则不得使用此文件。 您可以在 [包根目录]/LICENSE.txt 获取许可证副本。 除非适用法律要求或书面同意,否则依据许可证分发的软件均按“原样”分发,不提供任何明示或暗示的保证或条件。 有关许可的具体语言和限制,请参阅许可证。

贡献

请查看开发者指南 (DEVELOPERS.md) 了解有关扩展 HeySerial 的更多详情!

先前工作/相关资源

工具

  • Deserialization-Cheat-Sheet – @GrrrDog
  • Ysoserial - @frohoff
  • MarshalSec - @frohoff
  • Ysoserial (forked) - @wh1t3p1g
  • Ysoserial.NET 和 v2 分支 - @pwntester
  • ViewGen – 0xacb
  • Rogue-JNDI - @veracode-research

漏洞

  • Log4J (CVE-2021-44228)
  • Exchange (CVE-2021-42321)
  • Zoho ManageEngine (CVE-2020-10189)
  • Jira (CVE-2020-36239)
  • Telerik (CVE-2019-18935)
  • C1 CMS (CVE-2019-18211)
  • Jenkins (CVE-2016-9299)
  • What Do WebLogic, WebSphere, JBoss, Jenkins, OpenNMS, and Your Application Have in Common? This Vulnerability. – @breenmachine, FoxGloveSecurity (2015)

演讲与文章

  • PSA: Log4Shell and the current state of JNDI injection - Moritz Bechler (2021)
  • This is Not a Test: APT41 Initiates Global Intrusion Campaign Using Multiple Exploits – Chris Glyer, Dan Perez, Sarah Jones, Steve Miller (2020)
  • Deep Dive into .NET ViewState deserialization and its exploitation – Swapneil Dash (2019)
  • Exploiting Deserialization in ASP.NET via ViewState – Soroush Dalili (2019)
  • Use of Deserialization in .NET Framework Methods and Classes – Soroush Dalili (2018)
  • Friday the 13th, JSON Attacks – Alvaro Muños and Oleksandr Mirosh (2017)
  • Exploiting .NET Managed DCOM – James Forshaw, Project Zero (2017)
  • Java Unmarshaller Security – Moritz Bechler (2017)
  • Deserialize My Shorts – Chris Frohoff (2016)
  • Pwning Your Java Messaging with Deserialization Vulnerabilities – Matthias Kaiser (2016)
  • Journey from JNDI/LDAP Manipulation to Remote Code Execution Dream Land – Alvaro Muños and Oleksandr Mirosh (2016)
  • Marshalling Pickles – Chris Frohoff and Gabriel Lawrence (2015)
  • Are you my Type? Breaking .NET Through Serialization – James Forshaw (2012)
下载工具
  • A Spirited Peek into ViewState – Mike Shema (2011)