Java Deserialization Scanner
- Ponemos en configurations el path del binario java 8 y el de ysoserial
- Clic derecho -> Send to manual testing
- Seleccionamos el orden en el que está encodeado (Ejemplo : primero gzip, base64 y luego url encode)
- Attack
- Seleccionamos Sleep, DNS o lo que sea
- Vemos que tipo es (Collection1, 3 etc)
- Clic derecho -> Send to explotation lab
- Seleccionamos el objeto -> Set insertion point
- Escribimos el tipo de Collection y el comando a ejecutar