
Sammlung von Tools zur Analyse von Windows-Sandboxes auf exponierte Angriffsflächen.
sandbox-attacksurface-analysis-tools Version 2.
(c) Google LLC. 2015 - 2024 Entwickelt von James Forshaw
Dies ist eine kleine Suite von PowerShell-Tools zum Testen verschiedener Eigenschaften von Sandboxes unter Windows. Viele der Tools akzeptieren einen -ProcessId-Schalter, mit dem die PID eines sandboxed Prozesses angegeben wird. Das Tool übernimmt das Token dieses Prozesses und ermittelt, welche Zugriffe von dieser Position aus erlaubt sind. Außerdem wird empfohlen, diese Tools als Administrator oder als lokales System auszuführen, um sicherzustellen, dass das System entsprechend aufgezählt werden kann.
EditSection: Speicherbereiche (Memory Sections) anzeigen und manipulieren. TokenViewer: Verschiedene Prozess-Token-Werte anzeigen und manipulieren. NtCoreLib: Eine grundlegende verwaltete Bibliothek für den Zugriff auf NT-Systemaufrufe und -Objekte. NtCoreLib.Forms: Einige einfache Formulare zum Anzeigen von Sicherheitsdeskriptoren und Tokens. NtObjectManager: Ein PowerShell-Modul, das NtApiDotNet verwendet, um den NT-Objektmanager bereitzustellen. ViewSecurityDescriptor: Den Sicherheitsdeskriptor aus einem SDDL-String oder einem geerbten Objekt anzeigen.
Sie können das Modul mithilfe des Import-Module-Cmdlets laden. Sie müssen jedoch die Signaturanforderungen deaktivieren.
Kopieren Sie das Modul beispielsweise nach %USERPROFILE%\Documents\WindowsPowerShell\Modules und laden Sie es dann mit:
Import-Module NtObjectManager
Sie können nun beispielsweise den NT-Objektmanager-Namespace auflisten mit:
Get-ChildItem NtObject:\
Siehe auch die Hilfe für verschiedene Cmdlets wie Get-NtProcess, Get-NtType oder New-File.
Die Tools können mit Visual Studio 2022 erstellt werden.