Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
shed — .NET مفتش وقت التشغيل | Kitploit
أدوات/GitHubGitHub/enkomio/shed
التحليل الديناميكي (عزل)تحليل الذاكرة الجنائيالهندسة العكسيةتحليل البرمجيات الخبيثة
GitHubenkomio/shed

shed

.NET مفتش وقت التشغيل

عرض المستودع
27537منذ 7 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

Shed - أداة فحص بيئة تشغيل .NET

Release Software License

Shed هو تطبيق يسمح بفحص بيئة تشغيل .NET لبرنامج ما من أجل استخراج معلومات مفيدة. يمكن استخدامه لفحص التطبيقات الخبيثة للحصول على نظرة عامة أولية عن المعلومات المخزنة بعد تنفيذ البرنامج الضار.

Shed قادر على:

  • حقن تجميع .NET في عملية بعيدة (مدارة أو غير مدارة)
  • استخراج جميع الكائنات المخزنة في الكومة المدارة
  • طباعة السلاسل النصية المخزنة في الذاكرة
  • حفظ لقطة للكومة بتنسيق JSON للمعالجة اللاحقة
  • تفريغ جميع الوحدات المحملة في الذاكرة

التحميل

  • الكود المصدري
  • تحميل الثنائي

استخدام Shed

Shed هي أداة سطر أوامر. لعرض جميع الخيارات المتاحة، قم بتشغيل:

shed.exe --help

فحص تطبيق قيد التشغيل بالفعل

لفحص عملية قيد التشغيل بالفعل، يجب تمرير معرف العملية (pid) إلى Shed. مثال:

Shed.exe --pid 2356

فحص ملف ثنائي

لفحص ملف ثنائي، يحتاج Shed إلى تنفيذه والاتصال به لفحص بيئة التشغيل. مثال:

Shed.exe --exe malware.exe

يمكنك أيضًا تحديد مقدار الوقت (بالمللي ثانية) للانتظار قبل تعليق العملية. سيسمح هذا للبرنامج بالحصول على الوقت الكافي لتهيئة خصائصه. مثال:

Shed.exe --timeout 2000 --exe malware.exe

حقن تجميع في عملية بعيدة

مع Shed يمكن حقن تجميع .NET في عملية بعيدة بفضل مكتبة ManagedInjector. للقيام بذلك، من الضروري تحديد pid للعملية و exe للحقن. بمجرد حقن التجميع، يمكن تفعيله عن طريق استدعاء طريقة معينة. القواعد لتحديد الطريقة موروثة من مشروع ManagedInjector وهي كالتالي:

  • يجب تحديد اسم الطريقة الكامل لاستدعائها (مثال: this.is.my.namespace.class.method)
  • يمكنك حقن ملف قابل للتنفيذ يعرّف طريقة EntryPoint للتنفيذ (مثل مشروع Console)
  • يمكنك تعريف طريقة بالتوقيع التالي: <public|private> static void Inject()

على سبيل المثال، لحقن التجميع InjectedAssembly في العملية ذات pid 1234، قم بتشغيل Shed بالأمر التالي:

shed.exe --pid 1234 --exe InjectedAssembly.dll --inject

باستخدام الخيار --method يمكنك تحديد طريقة من InjectedAssembly.exe لاستدعائها.

أدناه مثال على التنفيذ:

خيارات التفريغ

افتراضياً، يقوم Shed بتفريغ كل من الكومة والوحدات. إذا كنت تريد واحداً فقط منهما، حدد الخيار --dump-heap لتفريغ فقط الكائنات في الكومة أو --dump-modules لتفريغ الوحدات فقط.

تفريغ الكومة يمكن أن ينتج عنه الكثير من المعلومات التي ليست ضرورية تماماً للتحليل. يمكنك تصفيتها باستخدام ملفين:

blacklist.txt يحتوي هذا الملف على بادئات أسماء الأنواع التي يجب عدم تسجيلها

whitelist.txt يحتوي هذا الملف على بادئات أسماء الأنواع التي يجب تسجيلها حتى لو كانت في القائمة السوداء

على سبيل المثال، إذا كنت تريد تصفية كل مساحة الاسم System.IO ولكنك مهتم بتسجيل System.IO.MemoryStream، يمكنك إضافة القيمة الأولى إلى blacklist.txt والثانية إلى whitelist.txt.

أمثلة

في مجلد Examples ستجد ثلاثة مشاريع مختلفة يمكنك استخدامها لاختبار Shed. مثال:

Shed.exe --exe ..\Examples\ConfigurationSample\ConfigurationSample.exe

عند اكتمال التحليل، سيقوم Shed بطباعة مكان العثور على النتيجة، كما هو موضح أدناه:

[+] Result saved to C:\Shed\Result\7800

بناء Shed

إذا كان لديك Visual Studio مثبتاً، قم بتشغيل ملف الدفعات build.bat، وسينشئ ملف zip داخل مجلد build.

معلومات الترخيص

حقوق النشر (C) 2017 Antonio Parata - @s4tan

الترخيص: رخصة جنو العمومية العامة، الإصدار 2 أو أحدث؛ راجع LICENSE المضمن في هذا الأرشيف للتفاصيل.

تنزيل الأداة