Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
shed — .NET Runtime-Inspektor | Kitploit
Tools/GitHubGitHub/enkomio/shed
Dynamische Analyse (Sandboxing)SpeicherforensikReverse EngineeringMalware-Analyse
GitHubenkomio/shed

shed

.NET Runtime-Inspektor

Repository anzeigen
27537vor 7 JahrenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Shed - .NET-Laufzeitinspektor

Release Software License

Shed ist eine Anwendung, die es ermöglicht, die .NET-Laufzeit eines Programms zu inspizieren, um nützliche Informationen zu extrahieren. Sie kann verwendet werden, um schädliche Anwendungen zu inspizieren, um einen ersten allgemeinen Überblick darüber zu erhalten, welche Informationen gespeichert werden, sobald die Malware ausgeführt wird.

Shed ist in der Lage:

  • Eine .NET-Assembly in einen entfernten Prozess einzuschleusen (sowohl verwaltet als auch nicht verwaltet)
  • Alle im verwalteten Heap gespeicherten Objekte zu extrahieren
  • Im Speicher gespeicherte Zeichenfolgen auszugeben
  • Den Snapshot des Heaps im JSON-Format für die Nachbearbeitung zu speichern
  • Alle in den Speicher geladenen Module zu dumpen

Download

  • Quellcode
  • Binärdatei herunterladen

Verwendung von Shed

Shed ist ein Befehlszeilentool. Um alle verfügbaren Optionen anzuzeigen, führen Sie aus:

shed.exe --help

Inspizieren einer bereits laufenden Anwendung

Um einen bereits laufenden Prozess zu inspizieren, müssen Sie die PID an Shed übergeben. Beispiel:

Shed.exe --pid 2356

Inspizieren einer Binärdatei

Um eine Binärdatei zu inspizieren, muss Shed sie ausführen und sich an sie anhängen, um die Laufzeit zu inspizieren. Beispiel:

Shed.exe --exe malware.exe

Sie können auch die Wartezeit (in Millisekunden) angeben, bevor der Prozess angehalten wird. Dies gibt dem Programm Zeit, seine Eigenschaften zu initialisieren. Beispiel:

Shed.exe --timeout 2000 --exe malware.exe

Einschleusen einer Assembly in einen entfernten Prozess

Mit Shed ist es möglich, eine .NET-Assembly in einen entfernten Prozess einzuschleusen, dank der ManagedInjector-Bibliothek. Dazu müssen die PID des Prozesses und die einzufügende exe angegeben werden. Sobald die Assembly eingeschleust wurde, kann sie durch Aufrufen einer bestimmten Methode aktiviert werden. Die Regeln zur Identifizierung der Methode werden vom ManagedInjector-Projekt übernommen und lauten wie folgt:

  • Sie müssen den vollständigen Methodennamen angeben, der aufgerufen werden soll (z. B. this.is.my.namespace.class.method)
  • Sie können eine ausführbare Datei einschleusen, die eine EntryPoint-Methode zur Ausführung definiert (wie ein Console-Projekt)
  • Sie können eine Methode mit der folgenden Signatur definieren: <public|private> static void Inject()

Um beispielsweise die Assembly InjectedAssembly in den Prozess mit der PID 1234 einzuschleusen, führen Sie Shed mit dem folgenden Befehl aus:

shed.exe --pid 1234 --exe InjectedAssembly.dll --inject

Mit der Option --method können Sie eine Methode aus InjectedAssembly.exe angeben, die aufgerufen werden soll.

Nachfolgend finden Sie ein Beispiel für die Ausführung:

Dump-Optionen

Standardmäßig dumpen Shed sowohl den Heap als auch die Module. Wenn Sie nur eines davon möchten, geben Sie die Option --dump-heap an, um nur die Objekte im Heap zu dumpen, oder --dump-modules, um nur die Module zu dumpen.

Das Dumpen des Heaps kann viele Informationen liefern, die für die Analyse nicht unbedingt nützlich sind. Sie können es mit zwei Dateien filtern:

blacklist.txt Diese Datei enthält die Präfixe von Typnamen, die nicht protokolliert werden dürfen

whitelist.txt Diese Datei enthält die Präfixe von Typnamen, die auch dann protokolliert werden müssen, wenn sie auf der Blacklist stehen

Wenn Sie beispielsweise den gesamten System.IO-Namespace filtern möchten, aber daran interessiert sind, System.IO.MemoryStream zu protokollieren, können Sie den ersten Wert in blacklist.txt und den zweiten in whitelist.txt hinzufügen.

Beispiele

Im Ordner Examples finden Sie drei verschiedene Projekte, die Sie zum Testen von Shed verwenden können. Beispiel:

Shed.exe --exe ..\Examples\ConfigurationSample\ConfigurationSample.exe

Wenn die Analyse abgeschlossen ist, gibt Shed aus, wo Sie das Ergebnis finden, wie unten gezeigt:

[+] Result saved to C:\Shed\Result\7800

Shed erstellen

Wenn Sie Visual Studio installiert haben, führen Sie einfach die Batch-Datei build.bat aus. Sie erstellt eine Zip-Datei im build-Ordner.

Lizenzinformationen

Copyright (C) 2017 Antonio Parata - @s4tan

Lizenz: GNU General Public License, Version 2 oder später; siehe die im Archiv enthaltene LICENSE-Datei für Details.

Tool herunterladen