
GarbageMan은 힙 분석을 통해 .NET 바이너리를 분석하기 위한 도구 모음입니다.
GarbageMan은 .NET 힙 분석을 위해 설계된 도구 모음입니다. 이 도구들은 악성코드 분석가에게 다음과 같은 이점을 제공합니다:
psnotify)을 우회할 수 있습니다.더 자세한 설명, 배경 정보 및 사용 지침은 WithSecure Labs 도구에서 확인할 수 있습니다: https://labs.withsecure.com/tools/garbageman/
psnotify에 대한 자세한 내용은 여기에서 확인할 수 있습니다: psnotify/README.md.
"Releases"에서 최신 릴리스를 다운로드하세요. GarbageMan 릴리스 외에 psnotify도 필요할 것입니다.
GarbageMan을 실행하려면 amd64 및 x86용 .NET 5.0 데스크톱 런타임을 설치해야 합니다(네, 둘 다 필요합니다). 첫 실행 시 Windows가 다운로드 링크를 자동으로 제공할 것입니다. desktop 런타임을 설치해야 합니다.
GarbageMan과 psnotify는 x64 Windows 10에서만 개발 및 테스트되었습니다. 다른 Windows 버전에서는 아마 실행되지 않을 것입니다.
빠른 입문:
덤프에 psnotify를 사용해야 한다면 C:\psnotify에 압축을 풀어야 합니다(네, 현재는 고정 경로입니다). psnotify.exe를 실행하고 완료되면 Ctrl+C로 중지하세요. C:\dumps에 미니덤프가 생성됩니다. 이후 GarbageMan으로 해당 덤프를 분석할 수 있습니다.
참고: 프로그램이 실행될 작업 디렉터리를 지정하려면 psnotify가 실행 중이 아닌지 확인하세요. GarbageMan과 충돌할 수 있습니다.
릴리스를 컴파일하려면 다음을 설치해야 합니다:
VS를 설치한 후 "VS용 개발자 PowerShell"을 실행한 다음 build.bat을 실행하세요.
build.bat은 compress.ps1을 참조합니다. 이 스크립트는 PowerShell 스크립트 실행을 허용하도록 정책이 설정될 때까지 제대로 실행되지 않을 수 있으니 유의하세요.
모든 것이 정상적으로 진행되면 GarbageMan-X.X.X.zip이 생성됩니다. 여기서 X.X.X는 GarbageMan 프로젝트 어셈블리 속성에 정의된 빌드 버전입니다. PS 스크립트가 실패하면 GarbageMan 릴리스 빌드는 여전히 rel 디렉터리에서 사용할 수 있습니다.