
Набор инструментов для анализа Windows-песочниц на предмет открытой поверхности атак.
sandbox-attacksurface-analysis-tools версия 2.
(c) Google LLC. 2015 - 2024 Разработано Джеймсом Форшоу
Это небольшой набор инструментов PowerShell для проверки различных свойств песочниц в Windows. Многие инструменты принимают флаг -ProcessId, который используется для указания PID процесса в песочнице. Инструмент будет олицетворять токен этого процесса и определять, какой доступ разрешён из этого расположения. Также рекомендуется запускать эти инструменты от имени администратора или локальной системы, чтобы система могла быть надлежащим образом перечислена.
EditSection: просмотр и управление секциями памяти. TokenViewer: просмотр и управление различными значениями токенов процессов. NtCoreLib: базовая управляемая библиотека для доступа к системным вызовам и объектам NT. NtCoreLib.Forms: несколько простых форм для просмотра дескрипторов безопасности и токенов. NtObjectManager: модуль PowerShell, который использует NtApiDotNet для предоставления доступа к диспетчеру объектов NT. ViewSecurityDescriptor: просмотр дескриптора безопасности из строки SDDL или унаследованного объекта.
Вы можете загрузить их с помощью командлета Import-Module. Однако вам потребуется отключить требования проверки подписи.
Например, скопируйте модуль в %USERPROFILE%\Documents\WindowsPowerShell\Modules, затем загрузите модуль с помощью:
Import-Module NtObjectManager
Теперь вы можете, например, просмотреть пространство имён диспетчера объектов NT с помощью:
Get-ChildItem NtObject:\
Также смотрите справку по различным командам, таким как Get-NtProcess, Get-NtType или New-File.
Инструменты можно собрать с помощью Visual Studio 2022.