
GarbageMan ist eine Sammlung von Werkzeugen zur Analyse von .NET-Binärdateien mittels Heap-Analyse.
GarbageMan ist eine Reihe von Werkzeugen, die für die Analyse von .NET-Heaps entwickelt wurden. Diese Werkzeuge bieten Malware-Forschern die folgenden Vorteile:
psnotify)Eine ausführlichere Beschreibung, Hintergrundinformationen und Nutzungsanweisungen finden Sie in den WithSecure Labs Tools: https://labs.withsecure.com/tools/garbageman/
Weitere Details zu psnotify finden Sie hier: psnotify/README.md.
Laden Sie die neueste Version aus den „Releases" herunter. Sie benötigen wahrscheinlich zusätzlich zur GarbageMan-Version psnotify.
Zum Ausführen von GarbageMan müssen Sie die .NET-5.0-Desktop-Runtime für amd64 und x86 installieren (ja, beide). Beim ersten Start bietet Windows wahrscheinlich automatisch einen Download-Link an. Stellen Sie einfach sicher, dass Sie die desktop-Runtimes installieren.
Beachten Sie, dass GarbageMan und psnotify nur unter x64 Windows 10 entwickelt und getestet wurden. Es wird wahrscheinlich auf keiner anderen Windows-Version laufen.
Schnelleinstieg:
Wenn Sie psnotify zum Dumping verwenden müssen, müssen Sie es nach C:\psnotify extrahieren (ja, das ist derzeit festgelegt). Führen Sie einfach psnotify.exe aus und beenden Sie es mit Ctrl+C, wenn Sie fertig sind. Es erstellt Minidumps in C:\dumps. Sie können diese Dumps später mit GarbageMan analysieren.
Hinweis: Wenn Sie ein Arbeitsverzeichnis für das Programm festlegen möchten, aus dem es ausgeführt werden soll, stellen Sie sicher, dass psnotify nicht läuft, da es sonst mit GarbageMan kollidiert.
Zum Kompilieren einer Version müssen Sie Folgendes installieren:
Nach der Installation von VS führen Sie „Developer PowerShell für VS" aus und dann build.bat.
Bitte beachten Sie, dass build.bat auf compress.ps1 verweist, das wahrscheinlich erst dann ordnungsgemäß ausgeführt wird, wenn Ihre Richtlinie das Ausführen von PowerShell-Skripten erlaubt.
Wenn alles gut läuft, sollte dies GarbageMan-X.X.X.zip erzeugen, wobei X.X.X die Version Ihres Builds ist, wie sie in den Assemblyeigenschaften des GarbageMan-Projekts definiert ist. Wenn das PS-Skript fehlschlägt, sollte der GarbageMan-Release-Build weiterhin im Verzeichnis rel verfügbar sein.