一组用于分析Windows沙箱暴露攻击面的工具。
sandbox-attacksurface-analysis-tools 版本 2.
(c) Google LLC. 2015 - 2024 由 James Forshaw 开发
这是一套小巧的 PowerShell 工具,用于测试 Windows 上沙箱的各种属性。许多 工具使用 -ProcessId 标志来指定沙箱进程的 PID。该工具会模拟 该进程的令牌,并确定从该位置允许哪些访问。另外,建议 以管理员或本地系统身份运行这些工具,以确保系统可以被正确枚举。
EditSection: 查看和操作内存段。 TokenViewer: 查看和操作各种进程令牌值。 NtCoreLib: 一个基础托管库,用于访问 NT 系统调用和对象。 NtCoreLib.Forms: 一些简单的表单,用于查看安全描述符和令牌。 NtObjectManager: 一个 PowerShell 模块,使用 NtApiDotNet 来公开 NT 对象管理器。 ViewSecurityDescriptor: 从 SDDL 字符串或继承的对象查看安全描述符。
你可以使用 Import-Module Cmdlet 来加载该模块。不过,你需要禁用签名要求。
例如,将模块复制到 %USERPROFILE%\Documents\WindowsPowerShell\Modules,然后使用以下命令加载模块:
Import-Module NtObjectManager
现在你可以使用以下操作列出 NT 对象管理器命名空间:
Get-ChildItem NtObject:\
另请参阅各种常见命令的帮助,例如 Get-NtProcess、Get-NtType 或 New-File。
这些工具可以使用 Visual Studio 2022 构建。