Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
shed — .NET runtime インスペクタ | Kitploit
ツール/GitHubGitHub/enkomio/shed
動的分析 (サンドボックス)メモリフォレンジックリバースエンジニアリングマルウェア分析
GitHubenkomio/shed

shed

.NET runtime インスペクタ

リポジトリを見る
2753747年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Shed - .NETランタイムインスペクタ

Release Software License

Shed は、プログラムの .NET ランタイムを検査して有用な情報を抽出できるアプリケーションです。マルウェアが実行された際に保存される情報の概要を最初に把握するために、悪意のあるアプリケーションの検査に使用できます。

Shed は以下のことが可能です:

  • .NET アセンブリをリモートプロセス(マネージドおよびアンマネージドの両方)にインジェクションする
  • マネージドヒープに保存されているすべてのオブジェクトを抽出する
  • メモリに保存されている文字列を出力する
  • 後処理のためにヒープのスナップショットを JSON 形式で保存する
  • メモリにロードされているすべてのモジュールをダンプする

ダウンロード

  • ソースコード
  • バイナリのダウンロード

Shed の使用方法

Shed はコマンドラインツールです。利用可能なすべてのオプションを表示するには、次のコマンドを実行します:

shed.exe --help

既に実行中のアプリケーションの検査

既に実行中のプロセスを検査するには、Shed に pid を渡す必要があります。例:

Shed.exe --pid 2356

バイナリの検査

バイナリを検査するには、Shed がそれを実行し、ランタイムを検査するためにアタッチする必要があります。例:

Shed.exe --exe malware.exe

プロセスを一時停止するまでの待機時間(ミリ秒単位)を指定することもできます。これにより、プログラムがプロパティを初期化する時間を確保できます。例:

Shed.exe --timeout 2000 --exe malware.exe

リモートプロセスへのアセンブリのインジェクション

Shed を使用すると、ManagedInjector ライブラリのおかげで、.NET アセンブリをリモートプロセスにインジェクションできます。これを行うには、プロセスの pid とインジェクションする exe を指定する必要があります。アセンブリがインジェクションされると、特定のメソッドを呼び出すことでアクティブ化できます。メソッドを特定するルールは ManagedInjector プロジェクトから継承されており、次のとおりです:

  • 呼び出す完全なメソッド名を指定する必要があります(例:this.is.my.namespace.class.method)
  • 実行する EntryPoint メソッドを定義する実行可能ファイルをインジェクションできます(Console プロジェクトなど)
  • 次のシグネチャを持つメソッドを定義できます:<public|private> static void Inject()

例えば、アセンブリ InjectedAssembly を pid 1234 のプロセスにインジェクションするには、次のコマンドで Shed を実行します:

shed.exe --pid 1234 --exe InjectedAssembly.dll --inject

--method オプションを使用すると、InjectedAssembly.exe から呼び出すメソッドを指定できます。

以下に実行例を示します:

ダンプオプション

デフォルトでは、Shed はヒープとモジュールの両方をダンプします。いずれかのみが必要な場合は、--dump-heap オプションを指定してヒープ内のオブジェクトのみをダンプするか、--dump-modules オプションを指定してモジュールのみをダンプします。

ヒープのダンプは、分析に厳密には有用ではない大量の情報を生成する可能性があります。次の2つのファイルを使用してフィルタリングできます:

blacklist.txt このファイルには、ログに記録してはならない型名のプレフィックスが含まれます

whitelist.txt このファイルには、ブラックリストに含まれていてもログに記録する必要がある型名のプレフィックスが含まれます

例えば、System.IO 名前空間全体をフィルタリングしたいが、System.IO.MemoryStream はログに記録したい場合、最初の値を blacklist.txt に、2番目の値を whitelist.txt に追加できます。

例

Examples フォルダには、Shed をテストするために使用できる3つの異なるプロジェクトがあります。例:

Shed.exe --exe ..\Examples\ConfigurationSample\ConfigurationSample.exe

分析が完了すると、Shed は結果がどこにあるかを出力します。以下に示します:

[+] 結果は C:\Shed\Result\7800 に保存されました

Shed のビルド

Visual Studio をインストールしている場合は、build.bat バッチファイルを実行するだけで、build フォルダ内に zip ファイルが作成されます。

ライセンス情報

Copyright (C) 2017 Antonio Parata - @s4tan

ライセンス:GNU General Public License、バージョン2以降。詳細については、このアーカイブに含まれている LICENSE を参照してください。

ツールをダウンロード