
تفتيش الآلة الافتراضية، التتبع وتصحيح الأخطاء
آيس بوكس هو حل لتفحص الآلة الافتراضية (Virtual Machine Introspection) يتيح لك تتبع وتصحيح أي عملية (نواة أو مستخدم) بشكل خفي. يعتمد على مشروع Winbagility.
الملفات التي قد تكون مفيدة:
تم كتابة دليل بدء شامل هنا.
وإلا، اطّلع على مجلد الأمثلة. يمكنك بناء هذه الأمثلة باستخدام هذه التعليمات بعد تثبيت المتطلبات.
إذا كنت تستخدم ضيف ويندوز، قد ترغب في تعيين متغير البيئة _NT_SYMBOL_PATH إلى مجلد يحتوي على ملفات pdb الخاصة بضيفك. يرجى ملاحظة أن إعداد آيس بوكس سيفشل إذا لم يجد ملف pdb الخاص بنواة ضيفك.
vm_resume:
vm_resume يقوم بإيقاف مؤقت ثم استئناف جهازك الافتراضي.
cd icebox/bin/$ARCH/
./vm_resume <vm_name>
nt_writefile:
nt_writefile يتوقف عندما يستدعي عملية ntdll!NtWriteFile، ويقوم بتفريغ ما تم كتابته في ملف على جهاز المضيف في الدليل الحالي.
cd icebox/bin/$ARCH/
./nt_writefile <vm_name> <process_name>
heapsan:
heapsan يتوقف عند عمليات تخصيص الذاكرة ntdll من عملية ويضيف حشوًا قبل وبعد كل مؤشر. لا يزال غير مكتمل ولا يقوم بأي فحوصات بعد.
cd icebox/bin/$ARCH/
./heapsan <vm_name> <process_name>
wireshark:
wireshark يتوقف عندما يقرأ برنامج تشغيل ndis أو يرسل حزم شبكة وينشئ تتبع wireshark (.pcapng). كل حزمة مرسلة يرتبط بها مكدس استدعاءات من نواة إلى مساحة المستخدم إذا لزم الأمر.
cd icebox/bin/$ARCH/
./wireshark <name> <path_to_capture_file>