
مجموعة من الأدوات لتحليل صناديق الرمل لنظام ويندوز للكشف عن سطح الهجوم المكشوف.
sandbox-attacksurface-analysis-tools الإصدار 2.
(c) Google LLC. 2015 - 2024
طوّره James Forshaw
هذه مجموعة صغيرة من أدوات PowerShell لاختبار خصائص متنوعة لصناديق الرمل (sandboxes) في Windows. العديد من الأدوات تأخذ علامة -ProcessId تُستخدم لتحديد PID لعملية داخل صندوق الرمل. ستنتحل الأداة هوية رمز (token) تلك العملية وتحدد الصلاحيات المسموح بها من ذلك الموقع. يُنصح أيضًا بتشغيل هذه الأدوات كمسؤول (administrator) أو كحساب النظام المحلي (local system) لضمان إمكانية تعداد النظام بشكل مناسب.
EditSection: عرض ومعالجة مقاطع الذاكرة.
TokenViewer: عرض ومعالجة قيم رمز العملية المختلفة.
NtCoreLib: مكتبة مُدارة أساسية للوصول إلى استدعاءات النظام (NT system calls) والكائنات.
NtCoreLib.Forms: نماذج بسيطة لعرض واصفات الأمان والرموز.
NtObjectManager: وحدة PowerShell تستخدم NtApiDotNet لكشف مدير كائنات NT.
ViewSecurityDescriptor: عرض واصف الأمان من سلسلة SDDL أو من كائن موروث.
يمكنك تحميل الوحدة باستخدام الأمر Import-Module. لكنك ستحتاج إلى تعطيل متطلبات التوقيع (signing requirements).
على سبيل المثال، انسخ الوحدة إلى %USERPROFILE%\Documents\WindowsPowerShell\Modules ثم حمّلها باستخدام:
Import-Module NtObjectManager
يمكنك الآن فعل أشياء مثل سرد مساحة أسماء مدير كائنات NT باستخدام:
Get-ChildItem NtObject:\
كما يمكنك الاطلاع على التعليمات الخاصة بالعديد من الأوامر الشائعة مثل Get-NtProcess أو Get-NtType أو New-File.
يمكن بناء الأدوات باستخدام Visual Studio 2022.