Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Pentesting Java Thick Applications with Burp JDSer
netspi.com
| 博客 |
#plugin
|
#thick-client
|
#java-deserialization
|
#burp
|
#xstream
摘要
发布 Burp 插件 BurpJDSer:利用 XStream 将 Java 序列化请求/响应与 XML 互转,无需额外依赖即可在 Burp 中查看和篡改 Java 富客户端流量,支持模糊测试定位服务端错误并绕过客户端控制。
发布时间
2012-10-08 00:00
收录时间
2026-09-20 06:10
原文 ↗
← 上一篇
UPEK + Lenovo = Insecure Password Storage
下一篇 →
BYOD & Security Assessments
相关内容
博客
·
netspi.com
Java Deserialization Attacks with Burp
介绍 Burp 扩展 Java Serial Killer:借助 ysoserial 生成 Java 反序列化利用载荷,并直接在 Burp 中编辑注入被代理 HTTP 请求中的序列化对象,简化对存在反序列化漏洞应用的测试流程。
博客
·
netspi.com
Hacking Web Services with Burp
发布 Burp 插件 Wsdler:可直接在 Burp 中解析拦截到的 WSDL 文件并生成对应的 SOAP 操作请求,无需再经 Soap-UI 中转,简化 Web Service 渗透测试流程。
博客
·
netspi.com
Tool release: AMF Deserialize Burp Plugin
发布 Burp 插件 BurpAMFDSer:借助 XStream 库将 Flash 与服务器间的 AMF 请求/响应与 XML 互转,便于在 Burp 中查看和篡改;新版本兼容 Burp 1.5.01 Extender API,并支持发送到 Intruder 与 Scanner。
博客
·
netspi.com
Introduction to Hacking Thick Clients: Part 6 – The Memory
胖客户端安全评估系列收官篇聚焦内存:通过任务管理器转储进程并用 Strings 提取字符串,可发现登录注销后仍残留的凭据;开发中应尽量使用可随时清空的可变数据类型,压缩敏感数据的暴露窗口。
博客
·
netspi.com
胖客户端渗透入门(五):API 篇
胖客户端系列第五篇:用 API Monitor 监控进程 API 调用(登录一次即记录逾 50 万条),识别文件、网络与安全调用;再用 .NET SmokeTest 直接加载程序集、单独运行方法,可拦截加密前数据或调用任意函数。
博客
·
netspi.com
胖客户端渗透入门(四):程序集篇
NetSPI 厚客户端测试系列第四篇:讲解 ASLR、DEP、SafeSEH、Authenticode 签名等程序集编译防护,演示用 PESecurity 工具批量检测未加固的二进制,并介绍反编译 .NET 程序集审计源代码的方法。
返回