
Ensemble d'outils pour analyser les sandboxes Windows afin de détecter la surface d'attaque exposée.
sandbox-attacksurface-analysis-tools version 2.
(c) Google LLC. 2015 - 2024 Développé par James Forshaw
Il s'agit d'une petite suite d'outils PowerShell pour tester diverses propriétés des sandbox sur Windows. Plusieurs outils prennent un flag -ProcessId qui permet de spécifier le PID d'un processus sandboxé. L'outil emprunte le token de ce processus et détermine les accès autorisés depuis cet emplacement. Il est également recommandé d'exécuter ces outils en tant qu'administrateur ou système local pour garantir que le système puisse être correctement énuméré.
EditSection: Afficher et manipuler les sections mémoire. TokenViewer: Afficher et manipuler diverses valeurs de token de processus. NtCoreLib: Une bibliothèque managée de base pour accéder aux appels système et objets NT. NtCoreLib.Forms: Quelques formulaires simples pour visualiser les descripteurs de sécurité et les tokens. NtObjectManager: Un module PowerShell qui utilise NtApiDotNet pour exposer le gestionnaire d'objets NT. ViewSecurityDescriptor: Visualiser le descripteur de sécurité à partir d'une chaîne SDDL ou d'un objet hérité.
Vous pouvez charger le en utilisant l'applet de commande Import-Module. Vous devrez cependant désactiver les exigences de signature.
Par exemple, copiez le module vers %USERPROFILE%\Documents\WindowsPowerShell\Modules puis chargez le module avec :
Import-Module NtObjectManager
Vous pouvez maintenant faire des choses comme lister l'espace de noms du gestionnaire d'objets NT en utilisant :
Get-ChildItem NtObject:\
Consultez également l'aide pour diverses commandes telles que Get-NtProcess, Get-NtType ou New-File.
Les outils peuvent être compilés avec Visual Studio 2022.