
Windowsサンドボックスで露出した攻撃面を分析するためのツールセット。
(c) Google LLC. 2015 - 2024 James Forshaw によって開発
これは、Windows 上のサンドボックスのさまざまなプロパティをテストするための、小規模な PowerShell ツール群です。多くのツールでは、サンドボックス化されたプロセスの PID を指定するために使用される -ProcessId フラグを指定します。ツールは、そのプロセスのトークンを偽装して、その場所からどのアクセスが許可されているかを判断します。また、システムを適切に列挙できるように、これらのツールは管理者またはローカルシステムとして実行することをお勧めします。
EditSection: メモリセクションを表示および操作します。 TokenViewer: さまざまなプロセストークン値を表示および操作します。 NtCoreLib: NT システムコールとオブジェクトにアクセスするための基本的なマネージドライブラリ。 NtCoreLib.Forms: セキュリティ記述子とトークンを表示するためのいくつかのシンプルなフォーム。 NtObjectManager: NtApiDotNet を使用して NT オブジェクトマネージャを公開する powershell モジュール。 ViewSecurityDescriptor: SDDL 文字列または継承されたオブジェクトからセキュリティ記述子を表示します。
Import-Module コマンドレットを使用して、モジュールを読み込むことができます。ただし、署名要件を無効にする必要があります。
たとえば、モジュールを %USERPROFILE%\Documents\WindowsPowerShell\Modules にコピーしてから、次のコマンドでモジュールを読み込みます。
Import-Module NtObjectManager
これで、次のように NT オブジェクトマネージャの名前空間を一覧表示できるようになります。
Get-ChildItem NtObject:\
また、Get-NtProcess、Get-NtType、New-File などのさまざまなコマンドのヘルプも参照してください。
これらのツールは Visual Studio 2022 でビルドできます。