
GarbageMan عبارة عن مجموعة أدوات لتحليل ثنائيات .NET من خلال تحليل الكومة.
GarbageMan هو مجموعة أدوات مصمّمة لتحليل ذاكرة .NET (heap). توفّر هذه الأدوات المزايا التالية لباحثي البرمجيات الخبيثة:
psnotify)يمكن العثور على وصف أكثر تفصيلاً، ومعلومات أساسية، وتعليمات الاستخدام في أدوات WithSecure Labs: https://labs.withsecure.com/tools/garbageman/
مزيد من التفاصيل حول psnotify تجدونها هنا: psnotify/README.md.
نزّل أحدث إصدار من "Releases". ستحتاج غالباً إلى psnotify بالإضافة إلى إصدار GarbageMan.
لتشغيل GarbageMan، تحتاج إلى تثبيت .NET 5.0 desktop runtime لكل من amd64 و x86 (نعم، كلاهما). في أول تشغيل، من المحتمل أن يعرض Windows رابط التحميل تلقائياً. فقط تأكد من تثبيت desktop runtimes.
لاحظ أن GarbageMan و psnotify طُوّرا واختُبرا فقط على نظام Windows 10 بإصدار x64. ومن المرجح ألا يعملا على أي إصدار آخر من Windows.
دورة مكثّفة:
إذا كنت بحاجة إلى استخدام psnotify للتفريغ، فستحتاج إلى فك ضغطه إلى C:\psnotify (نعم، هذا المسار ثابت حالياً). فقط شغّل psnotify.exe وأوقفه باستخدام Ctrl+C عند الانتهاء. سينشئ minidumps في C:\dumps. يمكنك لاحقاً تحليل هذه الملفات باستخدام GarbageMan.
ملاحظة: إذا أردت تحديد مجلد عمل للبرنامج الذي سيتم تشغيله، فتأكد من أن psnotify لا يعمل لأنه سيتعارض مع GarbageMan.
لتجميع إصدار، تحتاج إلى تثبيت:
بعد تثبيت VS، شغّل "Developer PowerShell for VS" ثم نفّذ build.bat.
يُرجى ملاحظة أن build.bat يشير إلى compress.ps1 الذي لن يعمل على الأرجح بشكل صحيح حتى تسمح سياستك بتشغيل سكربتات PowerShell.
إذا سارت الأمور بشكل جيد، فسيُنتج ذلك GarbageMan-X.X.X.zip حيث X.X.X هو إصدار البناء الخاص بك، كما هو محدّد في خصائص مشروع GarbageMan. إذا فشل سكربت PS، فسيظل إصدار GarbageMan release متاحاً في الدليل rel.