
GarbageMan is a set of tools for analyzing .NET binaries through heap analysis.
GarbageMan es un conjunto de herramientas diseñadas para el análisis del heap de .NET. Estas herramientas ofrecen las siguientes ventajas para los investigadores de malware:
psnotify).Puede encontrar una descripción más detallada, información general e instrucciones de uso en las herramientas de WithSecure Labs: https://labs.withsecure.com/tools/garbageman/
Puede encontrar más detalles sobre psnotify aquí: psnotify/README.md.
Descargue la última versión desde "Releases". Probablemente necesitará psnotify además de la versión de GarbageMan.
Para ejecutar GarbageMan, necesita instalar el runtime de escritorio .NET 5.0 para amd64 y x86 (sí, ambos). En la primera ejecución, Windows probablemente ofrezca el enlace de descarga automáticamente. Solo asegúrese de instalar los runtimes desktop.
Tenga en cuenta que GarbageMan y psnotify se desarrollaron y probaron solo en Windows 10 x64. Probablemente no funcionen en ninguna otra versión de Windows.
Curso rápido:
Si necesita usar psnotify para volcados, debe extraerlo en C:\psnotify (sí, por ahora está fijo). Simplemente ejecute psnotify.exe y deténgalo con Ctrl+C cuando haya terminado. Creará minidumps en C:\dumps. Luego puede analizar esos volcados con GarbageMan.
Nota: Si desea especificar un directorio de trabajo desde el que se ejecute el programa, asegúrese de que psnotify no se esté ejecutando, ya que entraría en conflicto con GarbageMan.
Para compilar una versión, necesita instalar:
Después de instalar VS, ejecute "Developer PowerShell for VS" y luego ejecute build.bat.
Tenga en cuenta que build.bat hace referencia a compress.ps1, que probablemente no se ejecutará correctamente hasta que su política permita ejecutar scripts de PowerShell.
Si todo va bien, debería producirse GarbageMan-X.X.X.zip, donde X.X.X es la versión de su compilación, tal como se define en las propiedades de ensamblado del proyecto GarbageMan. Si el script de PS falla, la compilación de la versión de GarbageMan debería seguir disponible en el directorio rel.