
Set di strumenti per analizzare le sandbox Windows per la superficie di attacco esposta.
sandbox-attacksurface-analysis-tools versione 2.
(c) Google LLC. 2015 - 2024 Sviluppato da James Forshaw
Questa è una piccola suite di strumenti PowerShell per testare varie proprietà dei sandbox su Windows. Molti strumenti accettano un flag -ProcessId che viene usato per specificare il PID di un processo in sandbox. Lo strumento impersona il token di quel processo e determina quale accesso è consentito da quella posizione. Inoltre è consigliato eseguire questi strumenti come amministratore o come sistema locale per garantire che il sistema possa essere enumerato correttamente.
EditSection: Visualizza e manipola le sezioni di memoria. TokenViewer: Visualizza e manipola vari valori del token di processo. NtCoreLib: Una libreria gestita di base per accedere a chiamate di sistema e oggetti NT. NtCoreLib.Forms: Alcuni semplici moduli per visualizzare descrittori di sicurezza e token. NtObjectManager: Un modulo PowerShell che usa NtApiDotNet per esporre l'NT object manager. ViewSecurityDescriptor: Visualizza il descrittore di sicurezza da una stringa SDDL o da un oggetto ereditato.
Puoi caricare il modulo usando il cmdlet Import-Module. Dovrai però disabilitare i requisiti di firma.
Ad esempio, copia il modulo in %USERPROFILE%\Documents\WindowsPowerShell\Modules e poi caricalo con:
Import-Module NtObjectManager
Ora puoi fare cose come elencare il namespace dell'NT object manager usando:
Get-ChildItem NtObject:\
Vedi anche la guida per vari comandi comuni come Get-NtProcess, Get-NtType o New-File.
Gli strumenti possono essere compilati con Visual Studio 2022.