
Conjunto de herramientas para analizar sandboxes de Windows en busca de superficie de ataque expuesta.
sandbox-attacksurface-analysis-tools versión 2.
(c) Google LLC. 2015 - 2024 Desarrollado por James Forshaw
Este es un pequeño conjunto de herramientas de PowerShell para probar varias propiedades de las sandboxes en Windows. Muchas de las herramientas aceptan una marca -ProcessId que se utiliza para especificar el PID de un proceso en sandbox. La herramienta suplanta el token de ese proceso y determina qué acceso está permitido desde esa ubicación. También se recomienda ejecutar estas herramientas como administrador o como sistema local para garantizar que el sistema pueda enumerarse de forma adecuada.
EditSection: Ver y manipular secciones de memoria. TokenViewer: Ver y manipular varios valores de token de proceso. NtCoreLib: Una biblioteca administrada básica para acceder a llamadas y objetos del sistema NT. NtCoreLib.Forms: Algunos formularios sencillos para ver descriptores de seguridad y tokens. NtObjectManager: Un módulo de PowerShell que usa NtApiDotNet para exponer el administrador de objetos NT. ViewSecurityDescriptor: Ver el descriptor de seguridad a partir de una cadena SDDL o de un objeto heredado.
Puede cargarlo mediante el cmdlet Import-Module. Sin embargo, deberá deshabilitar los requisitos de firma.
Por ejemplo, copie el módulo en %USERPROFILE%\Documents\WindowsPowerShell\Modules y luego cárguelo con:
Import-Module NtObjectManager
Ahora puede hacer cosas como enumerar el espacio de nombres del administrador de objetos NT mediante:
Get-ChildItem NtObject:\
Consulte también la ayuda de varios comandos como Get-NtProcess, Get-NtType o New-File.
Las herramientas se pueden compilar con Visual Studio 2022.