Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
shed — .NET 运行时检查器 | Kitploit
工具/GitHubGitHub/enkomio/shed
动态分析 (沙盒)内存取证逆向工程恶意软件分析
GitHubenkomio/shed

shed

.NET 运行时检查器

查看仓库
2753747年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Shed - .NET 运行时检查器

Release Software License

Shed 是一款用于检查程序 .NET 运行时以提取有用信息的应用程序。它可用于检查恶意应用程序,以便在恶意软件运行时初步了解其中存储了哪些信息。

Shed 能够:

  • 将 .NET Assembly 注入到远程进程中(包括托管和非托管进程)
  • 提取托管堆中存储的所有对象
  • 打印内存中存储的字符串
  • 以 JSON 格式保存堆的快照,用于后期处理
  • 转储所有加载到内存中的模块

下载

  • 源代码
  • 下载二进制文件

使用 Shed

Shed 是一款命令行工具。要显示所有可用选项,请运行:

shed.exe --help

检查正在运行的应用程序

要检查一个正在运行的进程,你需要将进程的 pid 传递给 Shed。示例:

Shed.exe --pid 2356

检查二进制文件

要检查一个二进制文件,Shed 需要执行它并附加到该进程以检查运行时。示例:

Shed.exe --exe malware.exe

你也可以指定在挂起进程之前等待的时间(以毫秒为单位)。这将允许程序有足够的时间初始化它的属性。示例:

Shed.exe --timeout 2000 --exe malware.exe

向远程进程注入 Assembly

借助 ManagedInjector 库,Shed 可以将 .NET Assembly 注入到远程进程中。为此,需要指定目标进程的 pid 和要注入的 exe。注入成功后,可以通过调用特定方法来激活它。方法识别规则继承自 ManagedInjector 项目,具体如下:

  • 必须指定要调用的完整方法名(例如:this.is.my.namespace.class.method)
  • 你可以注入一个定义了 EntryPoint 方法(如 Console 项目)的可执行文件
  • 你可以定义具有以下签名的方法:<public|private> static void Inject()

例如,要将 Assembly InjectedAssembly 注入到进程 pid 1234 中,可以使用以下命令运行 Shed:

shed.exe --pid 1234 --exe InjectedAssembly.dll --inject

通过 --method 选项,你可以指定 InjectedAssembly.exe 中要调用的方法。

以下是执行示例:

转储选项

默认情况下,Shed 会同时转储堆和模块。如果只想转储其中一个,请指定 --dump-heap 选项(仅转储堆中的对象)或 --dump-modules 选项(仅转储模块)。

转储堆可能会产生大量对分析并非严格有用的信息。你可以使用两个文件进行过滤:

blacklist.txt 此文件包含不得记录的类型名称前缀

whitelist.txt 此文件包含即使被列入黑名单也必须记录的类型名称前缀

例如,如果你希望过滤掉所有 System.IO 命名空间,但又想记录 System.IO.MemoryStream,可以将第一个值添加到 blacklist.txt,将第二个值添加到 whitelist.txt。

示例

在 Examples 文件夹中,你会找到三个不同的项目,可用于测试 Shed。示例:

Shed.exe --exe ..\Examples\ConfigurationSample\ConfigurationSample.exe

分析完成后,Shed 会打印结果的存放位置,如下所示:

[+] 结果保存至 C:\Shed\Result\7800

构建 Shed

如果你已安装 Visual Studio,只需运行 build.bat 批处理文件,它将在 build 文件夹内创建一个 zip 文件。

许可信息

Copyright (C) 2017 Antonio Parata - @s4tan

许可证:GNU General Public License,版本 2 或更高版本;请参阅本软件包中包含的 LICENSE 文件以获取详细信息。

下载工具