小红花·文摘
  • 首页
  • AI Tokens🪙
  • 排行榜🏆
  • 直播
  • FAQ
修改ysoserial使其支持任意代码执行

本文介绍如何修改ysoserial工具,使其支持任意代码执行并减小payload体积。新增五种执行方式:command、code、codebase64、codefile和classfile,支持自定义方法或类。通过去除原版特征字段(如ysoserial、Pwer)并更改包名,显著降低payload大小,提升隐蔽性。文中提供具体命令示例和代码案例,适用于安全测试场景。

修改ysoserial使其支持任意代码执行

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z

本文介绍对ysoserial工具的改造,核心是自定义ClassLoader实现不同版本jar包隔离加载,以解决Shiro反序列化漏洞利用中的版本冲突问题。改造后支持五种命令执行方式,并大幅减小payload体积,去除原版特征字段,提升隐蔽性。

Ysoserial改造记录

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
小楼昨夜又春风,你知ysoserial-Gadget-URLDNS多少?

本文介绍ysoserial工具中的URLDNS gadget,用于验证Java反序列化漏洞。它利用Java内置类构造,无需第三方库,通过DNS解析请求判断目标是否存在漏洞。文章详细分析了漏洞原理、复现步骤和代码逻辑,并解释了如何通过重写URLStreamHandler避免重复DNS请求。

小楼昨夜又春风,你知ysoserial-Gadget-URLDNS多少?

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z

本文介绍Java反序列化漏洞的原理与利用。序列化将对象转为字节流存储或传输,反序列化则恢复对象。漏洞需满足三个条件:实现Serializable接口、使用readObject()和writeObject()方法。通过重写readObject()可执行恶意命令,如Runtime.exec("calc")。攻击者控制反序列化过程即可触发漏洞,常见利用工具包括ysoserial,建议新手从URLDNS链学习。

漫谈Java反序列化

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-18T08:05:58Z
修改ysoserial使其支持任意代码执行

本文讨论了如何修改ysoserial以支持任意代码执行并减小payload体积。提出了五种生成payload的方法,包括直接代码、base64编码、代码文件路径和类路径等。通过去除原版特征,生成的payload体积显著减小,且不再包含ysoserial字段。

修改ysoserial使其支持任意代码执行

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-17T14:14:20Z
小楼昨夜又春风,你知ysoserial-Gadget-URLDNS多少?

本文介绍了ysoserial工具及其URLDNS gadget的使用,主要用于验证Java反序列化漏洞。通过构造特定的命令执行链,利用HashMap的反序列化过程触发DNS解析,以判断目标是否存在漏洞。文章分析了代码实现及其原理,并强调了反序列化时的hashCode重置技巧。

小楼昨夜又春风,你知ysoserial-Gadget-URLDNS多少?

像清水一般清澈透明 像清水一般清澈透明 · 2026-07-17T14:14:20Z

Ysoserial改造记录

像清水一般清澈透明 像清水一般清澈透明 · 2026-03-20T15:09:30Z

文章介绍了通过网络扫描和漏洞利用获取目标系统信息的方法,包括开放端口、使用Git提取文件、JWT认证绕过和权限提升等技术,强调了网络安全的重要性和潜在风险。

[Meachines] [Hard] Cereal Git+JWT+.NET+ysoserial+Markdown-XSS+SeImpersonatePrivilege+GraphQL

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-09-14T13:28:37Z

Java反序列化漏洞允许攻击者通过恶意序列化数据在反序列化时执行代码。文章介绍了漏洞原理、利用方式及防护措施,具体案例包括Apache Commons Collections和Fastjson,强调使用ysoserial工具生成Payload的重要性,并建议使用类白名单和定期更新依赖以增强安全性。

反序列化不是魔法,而是漏洞:Java 反序列化攻击流程详解

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2025-06-16T11:27:26Z

介绍Shiro框架反序列化漏洞及利用方法,利用padding oracle攻击和密钥泄露反序列化cookie中的rememberMe字段,利用ysoserial生成URLDNS链和CC链执行命令或反弹shell,介绍其他版本的反序列化漏洞及防御措施。

Shiro反序列化漏洞原理详解及复现

FreeBuf网络安全行业门户 FreeBuf网络安全行业门户 · 2023-05-03T09:40:22Z
  • <<
  • <
  • 1 (current)
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
友情链接: MOGE.AI 九胧科技 1tok 菜鸟教程 Remio.AI DeekSeek连连 53AI 神龙海外代理IP IPIPGO全球代理IP 东波哥的博客 匡优考试在线考试系统 开源服务指南 蓝莺IM Solo 独立开发者社区 AI酷站导航 极客Fun 我爱水煮鱼 周报生成器 He3.app 简单简历 白鲸出海 T沙龙 职友集 TechParty 蟒周刊 Best AI Music Generator 模力方舟 Gitee AI

小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码