
विंडोज सैंडबॉक्स में उजागर हमले की सतह का विश्लेषण करने के लिए उपकरणों का सेट।
sandbox-attacksurface-analysis-tools संस्करण 2.
(c) Google LLC. 2015 - 2024 जेम्स फोर्शॉ द्वारा विकसित
यह विंडोज पर सैंडबॉक्स के विभिन्न गुणों का परीक्षण करने के लिए PowerShell उपकरणों का एक छोटा सूट है। कई उपकरण एक -ProcessId फ्लैग लेते हैं जिसका उपयोग सैंडबॉक्स प्रक्रिया के PID को निर्दिष्ट करने के लिए किया जाता है। उपकरण उस प्रक्रिया के टोकन का प्रतिरूपण करेगा और यह निर्धारित करेगा कि उस स्थान से किस अभिगम की अनुमति है। यह भी अनुशंसा की जाती है कि सिस्टम को उचित रूप से गणना करने के लिए इन उपकरणों को व्यवस्थापक या स्थानीय सिस्टम के रूप में चलाएं।
EditSection: मेमोरी सेक्शन देखें और हेरफेर करें। TokenViewer: विभिन्न प्रक्रिया टोकन मान देखें और हेरफेर करें। NtCoreLib: NT सिस्टम कॉल और ऑब्जेक्ट तक पहुंचने के लिए एक बुनियादी प्रबंधित लाइब्रेरी। NtCoreLib.Forms: सुरक्षा डिस्क्रिप्टर और टोकन देखने के लिए कुछ सरल रूप। NtObjectManager: एक PowerShell मॉड्यूल जो NT ऑब्जेक्ट मैनेजर को उजागर करने के लिए NtApiDotNet का उपयोग करता है। ViewSecurityDescriptor: SDDL स्ट्रिंग या विरासत में मिले ऑब्जेक्ट से सुरक्षा डिस्क्रिप्टर देखें।
आप Import-Module Cmdlet का उपयोग करके लोड कर सकते हैं। हालांकि, आपको हस्ताक्षर आवश्यकताओं को अक्षम करना होगा।
उदाहरण के लिए मॉड्यूल को %USERPROFILE%\Documents\WindowsPowerShell\Modules में कॉपी करें और फिर मॉड्यूल को इसके साथ लोड करें:
Import-Module NtObjectManager
अब आप इसका उपयोग करके NT ऑब्जेक्ट मैनेजर नेमस्पेस को सूचीबद्ध करने जैसी चीजें कर सकते हैं:
Get-ChildItem NtObject:\
इसके अलावा Get-NtProcess, Get-NtType या New-File जैसे विभिन्न कॉमन्स के लिए सहायता देखें।
उपकरणों को Visual Studio 2022 के साथ बनाया जा सकता है।