Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
shed — Un ispettore del runtime .NET | Kitploit
Strumenti/GitHubGitHub/enkomio/shed
Analisi Dinamica (Sandboxing)Memory ForensicsReverse EngineeringAnalisi Malware
GitHubenkomio/shed

shed

Un ispettore del runtime .NET

Vedi Repository
275377 anni faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Shed - ispezionatore del runtime .NET

Rilascio Licenza del software

Shed è un'applicazione che consente di ispezionare il runtime .NET di un programma per estrarre informazioni utili. Può essere utilizzato per ispezionare applicazioni maligne al fine di avere una prima panoramica generale di quali informazioni vengono memorizzate una volta che il malware viene eseguito.

Shed è in grado di:

  • Iniettare un Assembly .NET in un processo remoto (sia gestito che non gestito)
  • Estrarre tutti gli oggetti memorizzati nell'heap gestito
  • Stampare le stringhe memorizzate in memoria
  • Salvare l'istantanea dell'heap in formato JSON per la post-elaborazione
  • Scaricare tutti i moduli caricati in memoria

Scarica

  • Codice sorgente
  • Scarica il binario

Utilizzare Shed

Shed è uno strumento da riga di comando. Per visualizzare tutte le opzioni disponibili, esegui:

shed.exe --help

Ispezionare un'applicazione già in esecuzione

Per ispezionare un processo già in esecuzione, devi passare il pid a Shed. Esempio:

Shed.exe --pid 2356

Ispezionare un binario

Per ispezionare un binario, Shed deve eseguirlo e collegarsi ad esso per ispezionare il runtime. Esempio:

Shed.exe --exe malware.exe

Puoi anche specificare la quantità di tempo (in millisecondi) da attendere prima di sospendere il processo. Questo permetterà al programma di avere il tempo di inizializzare le sue proprietà. Esempio:

Shed.exe --timeout 2000 --exe malware.exe

Iniettare un Assembly in un processo remoto

Con Shed è possibile iniettare un Assembly .NET in un processo remoto grazie alla libreria ManagedInjector. Per farlo, è necessario specificare il pid del processo e l'exe da iniettare. Una volta iniettato l'Assembly, è possibile attivarlo invocando un metodo specifico. Le regole per identificare il metodo sono ereditate dal progetto ManagedInjector e sono le seguenti:

  • Devi specificare il nome completo del metodo da invocare (ad esempio this.is.my.namespace.class.method)
  • Puoi iniettare un eseguibile che definisce un metodo EntryPoint da eseguire (come un progetto Console)
  • Puoi definire un metodo con la seguente firma: <public|private> static void Inject()

Ad esempio, per iniettare l'Assembly InjectedAssembly nel processo con pid 1234, devi eseguire Shed con il seguente comando:

shed.exe --pid 1234 --exe InjectedAssembly.dll --inject

Con l'opzione --method puoi specificare un metodo, da InjectedAssembly.exe da invocare.

Di seguito un esempio di esecuzione:

Opzioni di dump

Per impostazione predefinita, Shed esegue il dump sia dell'heap che dei moduli. Se vuoi solo uno di essi, specifica l'opzione --dump-heap per eseguire il dump solo degli oggetti nell'heap o --dump-modules per eseguire il dump solo dei moduli.

Il dump dell'heap può produrre molte informazioni che non sono strettamente utili per l'analisi. Puoi filtrarlo utilizzando due file:

blacklist.txt questo file contiene i prefissi dei nomi dei tipi che non devono essere registrati

whitelist.txt questo file contiene i prefissi dei nomi dei tipi che devono essere registrati anche se nella blacklist

Ad esempio, se vuoi filtrare tutto il namespace System.IO ma sei interessato a registrare System.IO.MemoryStream, puoi aggiungere il primo valore a blacklist.txt e il secondo a whitelist.txt.

Esempi

Nella cartella Examples troverai tre diversi progetti che puoi utilizzare per testare Shed. Esempio:

Shed.exe --exe ..\Examples\ConfigurationSample\ConfigurationSample.exe

Quando l'analisi è completata, Shed stamperà dove puoi trovare il risultato, come mostrato di seguito:

[+] Risultato salvato in C:\Shed\Result\7800

Compilare Shed

Se hai installato Visual Studio, esegui semplicemente il file batch build.bat, creerà un file zip all'interno della cartella build.

Informazioni sulla licenza

Copyright (C) 2017 Antonio Parata - @s4tan

Licenza: GNU General Public License, versione 2 o successiva; consulta LICENSE incluso in questo archivio per i dettagli.

Scarica lo strumento