
GarbageMan est un ensemble d'outils pour analyser les binaires .NET via l'analyse du tas.
GarbageMan est un ensemble d'outils conçus pour l'analyse de tas .NET. Ces outils offrent les avantages suivants aux chercheurs en malware :
psnotify)Une description plus détaillée, des informations contextuelles et des instructions d'utilisation sont disponibles dans les outils WithSecure Labs : https://labs.withsecure.com/tools/garbageman/
Plus de détails sur psnotify sont disponibles ici : psnotify/README.md.
Téléchargez la dernière version depuis les « Releases ». Vous aurez probablement besoin de psnotify en plus de la version de GarbageMan.
Pour exécuter GarbageMan, vous devez installer le runtime de bureau .NET 5.0 pour amd64 et x86 (oui, les deux). Au premier lancement, Windows propose probablement automatiquement un lien de téléchargement. Assurez-vous simplement d'installer les runtimes desktop.
Notez que GarbageMan et psnotify ont été développés et testés uniquement sur Windows 10 x64. Ils ne fonctionneront probablement sur aucune autre version de Windows.
Cours accéléré :
Si vous devez utiliser psnotify pour le dumping, vous devez l'extraire vers C:\psnotify (oui, c'est fixe pour l'instant). Exécutez simplement psnotify.exe et arrêtez-le avec Ctrl+C lorsque vous avez terminé. Il créera des minidumps dans C:\dumps. Vous pourrez ensuite analyser ces dumps avec GarbageMan.
Remarque : Si vous souhaitez spécifier un répertoire de travail pour le programme à exécuter, assurez-vous que psnotify n'est pas en cours d'exécution car il entrera en conflit avec GarbageMan.
Pour compiler une version, vous devez installer :
Après l'installation de VS, exécutez « Developer PowerShell for VS », puis exécutez build.bat.
Veuillez noter que build.bat fait référence à compress.ps1 qui ne fonctionnera probablement pas correctement tant que votre stratégie n'autorise pas l'exécution de scripts PowerShell.
Si tout se passe bien, cela devrait produire GarbageMan-X.X.X.zip où X.X.X est la version de votre build, telle que définie dans les propriétés de l'assembly du projet GarbageMan. Si le script PS échoue, la version de release de GarbageMan devrait toujours être disponible dans le répertoire rel.