一个面向 Java 反序列化测试的桌面 GUI 工具

工具介绍

YsoGUI一个面向 Java 反序列化测试的桌面 GUI 工具。

当前项目主要围绕:

  • ysoserial
  • marshalsec
  • Y4er 扩展的 CLASS: 模板

做统一的可视化封装。

工具使用

bash 复制代码
java -jar target/YsoGUI-1.0.0.jar

首次启动后:

  1. 加载 ysoserial.jar
  2. 如需 JNDI Reference / LDAP 反序列化,再加载 marshalsec.jar

当前功能

1. Payload 生成

支持从 ysoserial.jar 动态扫描链并生成 payload。

支持输出格式:

  • Base64
  • Gzip+Base64
  • URL 编码
  • Base64+URL 编码
  • Hex
  • Hex Dump
  • Raw

支持:

  • 普通命令参数
  • CLASS:模板名
  • 自定义 ObjectPayload 链

2. Exploit 模块

当前保留并可用的利用方式:

  • RMI Registry
  • JRMP Listener
  • JNDI / LDAP Remote Reference
  • JNDI / LDAP 反序列化
  • JNDI / RMI Remote Reference

当前 不提供:

  • JNDI / RMI 反序列化

原因很简单:这条路径实现复杂、稳定性差,当前版本不作为正式功能提供。


3. JNDI 模式说明

LDAP

支持两种模式:

  • 远程 Reference(6u211 / 7u201 / 8u191 / 11.0.1)
  • 反序列化
RMI

只保留一种模式:

  • 远程 Reference(6u132 / 7u122 / 8u113)

4. 调用图编辑

支持:

  • 查看内置链调用图
  • 编辑节点/连边
  • 保存用户自定义图
  • 重置为内置图

5. 自定义链

支持导入你自己写的 ObjectPayload 实现类。

要求:

  • 必须实现 ysoserial.payloads.ObjectPayload
  • 导入的是已编译好的 .class

6. 内存马相关

项目里保留了内置模板 / 内存马相关管理代码,但当前版本 不建议作为主功能使用。

原因:

  • 这部分兼容性强依赖具体链、容器和目标环境
  • 不同链对 TemplatesImpl / class 字节码加载路径并不一致
  • 工程上很难承诺"任意模板、任意容器、任意版本"都稳定

所以当前更推荐的用法是:

  • 把它当成辅助能力
  • 优先使用已经验证过的 payload / JNDI 路径
  • 不把内存马部分当成当前版本的稳定能力

工具下载

复制代码
https://github.com/wr0ld/YsoGUI
相关推荐
xiaoqiMikko5 分钟前
JVM 线上排查实战(七):jps 看不见它、jstack 连不上它,可它明明活得好好的
java·jvm
狼爷1 小时前
Rust/Go/Java/Python/PHP 大比拼:负载下后端框架到底差多少?
java·后端·编程语言
念何架构之路1 小时前
zap扩展生态与总结
java·前端·数据库
第七页独白2 小时前
汽车零件厂如何通过 QMS 真正落地 IATF 16949——QMS软件系统:品质检验-内审稽核-8d客诉管理:全星质量管理软件系统
java·前端·数据库
QCoding2 小时前
Spring AI Alibaba Graph实战:从ReAct Agent到Workflow,企业AI复杂流程该如何编排?
java·人工智能
用户094248568032 小时前
第25章:Java虚拟线程(Project Loom)实战与调度协作
java·jvm
砚底藏山河2 小时前
量化实战:截面因子有效性检验(IC 分析与分层回测)
java·python·金融·maven
wuminyu2 小时前
ForkJoinPool内部WorkQueue的Lock-Free数组操作以及并发任务窃取原理剖析
java·linux·c语言·jvm·c++
Elastic 中国社区官方博客2 小时前
使用 Lucene 搜索你的 Bean — 索引
java·大数据·数据库·elasticsearch·搜索引擎·全文检索·lucene
code2cat2 小时前
Java进阶篇之AtomicMarkableReference:引用还在,标记已经改变
java·开发语言·cas·并发编程·逻辑删除