
Conjunto de ferramentas para analisar sandboxes do Windows quanto à superfície de ataque exposta.
sandbox-attacksurface-analysis-tools versão 2.
(c) Google LLC. 2015 - 2024 Desenvolvido por James Forshaw
Este é um pequeno conjunto de ferramentas PowerShell para testar várias propriedades de sandboxes no Windows. Muitas das ferramentas usam uma flag -ProcessId que é usada para especificar o PID de um processo em sandbox. A ferramenta irá impersonar o token desse processo e determinar qual acesso é permitido a partir dessa localização. Também é recomendado executar essas ferramentas como administrador ou sistema local para garantir que o sistema possa ser adequadamente enumerado.
EditSection: Visualizar e manipular seções de memória. TokenViewer: Visualizar e manipular vários valores de token de processo. NtCoreLib: Uma biblioteca gerenciada básica para acessar chamadas e objetos do sistema NT. NtCoreLib.Forms: Alguns formulários simples para visualizar descritores de segurança e tokens. NtObjectManager: Um módulo do PowerShell que usa NtApiDotNet para expor o gerenciador de objetos NT. ViewSecurityDescriptor: Visualizar o descritor de segurança a partir de uma string SDDL ou de um objeto herdado.
Você pode carregar o módulo usando o cmdlet Import-Module. No entanto, você precisará desabilitar os requisitos de assinatura.
Por exemplo, copie o módulo para %USERPROFILE%\Documents\WindowsPowerShell\Modules e então carregue o módulo com:
Import-Module NtObjectManager
Agora você pode fazer coisas como listar o namespace do gerenciador de objetos NT usando:
Get-ChildItem NtObject:\
Veja também a ajuda para vários comandos comuns como Get-NtProcess, Get-NtType ou New-File.
As ferramentas podem ser compiladas com Visual Studio 2022.