
GarbageMan è un insieme di strumenti per analizzare binari .NET tramite analisi dell'heap.
GarbageMan è un insieme di strumenti progettati per l'analisi dell'heap .NET. Questi strumenti offrono i seguenti vantaggi per i ricercatori di malware:
psnotify)Una descrizione più dettagliata, informazioni di base e istruzioni per l'uso sono disponibili negli strumenti dei WithSecure Labs: https://labs.withsecure.com/tools/garbageman/
Maggiori dettagli su psnotify sono disponibili qui: psnotify/README.md.
Scarica l'ultima release dalla sezione "Releases". Probabilmente avrai bisogno di psnotify oltre alla release di GarbageMan.
Per eseguire GarbageMan, è necessario installare il runtime desktop .NET 5.0 per amd64 e x86 (sì, entrambi). Al primo avvio, Windows probabilmente offrirà automaticamente il link per il download. Assicurati semplicemente di installare i runtime desktop.
Nota che GarbageMan e psnotify sono stati sviluppati e testati solo su Windows 10 x64. Probabilmente non funzioneranno su nessun'altra versione di Windows.
Guida rapida:
Se devi usare psnotify per il dumping, devi estrarlo in C:\psnotify (sì, per ora è fisso). Basta eseguire psnotify.exe e fermarlo con Ctrl+C quando hai finito. Creerà minidump in C:\dumps. Potrai poi analizzare questi dump con GarbageMan.
Nota: Se desideri specificare una directory di lavoro da cui eseguire il programma, assicurati che psnotify non sia in esecuzione poiché entrerebbe in conflitto con GarbageMan.
Per compilare una release, devi installare:
Dopo aver installato VS, esegui "Developer PowerShell per VS" e poi esegui build.bat.
Tieni presente che build.bat fa riferimento a compress.ps1, che probabilmente non verrà eseguito correttamente finché i criteri non consentono l'esecuzione di script PowerShell.
Se tutto va bene, questo dovrebbe produrre GarbageMan-X.X.X.zip, dove X.X.X è la versione della tua build, come definita nelle proprietà dell'assembly del progetto GarbageMan. Se lo script PS fallisce, la build release di GarbageMan dovrebbe essere comunque disponibile nella directory rel.