
GarbageManは、ヒープ解析を通じて.NETバイナリを分析するためのツールセットです。
GarbageMan は、.NETヒープ解析のために設計されたツールセットです。これらのツールは、マルウェア研究者にとって以下の利点を提供します。
psnotify)を克服する機能。より詳細な説明、背景情報、および使用方法については、WithSecure Labsツールを参照してください: https://labs.withsecure.com/tools/garbageman/
psnotify の詳細については、psnotify/README.md を参照してください。
「Releases」から最新のリリースをダウンロードしてください。おそらくGarbageManのリリースに加えて psnotify が必要になるでしょう。
GarbageManを実行するには、amd64およびx86用の.NET 5.0デスクトップランタイムをインストールする必要があります(はい、両方です)。初回実行時には、Windowsがダウンロードリンクを自動的に提供する可能性があります。必ず desktop ランタイムをインストールしてください。
GarbageManとpsnotifyはx64 Windows 10でのみ開発・テストされていることに注意してください。他のWindowsバージョンではおそらく動作しません。
クイックコース:
ダンプに psnotify を使用する必要がある場合は、C:\psnotify に展開する必要があります(はい、現在は固定されています)。psnotify.exe を実行し、完了したら Ctrl+C で停止します。C:\dumps にミニダンプが作成されます。後でそのダンプをGarbageManで解析できます。
注: プログラムを実行する作業ディレクトリを指定する場合は、psnotifyが実行されていないことを確認してください。GarbageManと競合するためです。
リリースをコンパイルするには、以下をインストールする必要があります:
VSをインストールしたら、「開発者用PowerShell for VS」を実行し、build.bat を実行します。
build.bat は compress.ps1 を参照していることに注意してください。PowerShellスクリプトの実行がポリシーで許可されるまで、これはおそらく正しく実行されません。
すべてがうまくいけば、GarbageManプロジェクトのアセンブリプロパティで定義されているバージョンX.X.Xの GarbageMan-X.X.X.zip が生成されるはずです。PSスクリプトが失敗した場合でも、GarbageManリリースビルドはディレクトリ rel に存在するはずです。