
نص برمجي بلغة PowerShell يحاول مساعدة محللي البرمجيات الخبيثة على إخفاء أجهزتهم الافتراضية (Windows VM) العاملة على VMware من البرمجيات الخبيثة التي قد تحاول التهرب من التحليل.
نص برمجي بلغة PowerShell يحاول مساعدة محللي البرمجيات الخبيثة على إخفاء أجهزة VMware Windows الافتراضية الخاصة بهم من البرمجيات الخبيثة التي قد تحاول التهرب من التحليل. مضمون أنه سيخفض تقييمات pafish الخاصة بك ببضع نقاط على الأقل ;)
يحقق البرنامج النصي ذلك من خلال القيام بما يلي:
لمزيد من المعلومات، راجع منشور مدونتي هنا: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
ملاحظة: لن يغطي هذا البرنامج النصي جميع تقنيات كشف الأجهزة الافتراضية! هناك العديد من الطرق لكشف VM، وكثير منها لا يمكن إصلاحه ببرنامج PowerShell بسيط. على سبيل المثال، تقنيات مثل RDTSC وكشف التوقيت غير مغطاة، وكذلك كشف CPUID.
تم اختباره على Windows 7 وWindows 10 - ربما يعمل على Windows XP أيضًا.
وجدت أي أخطاء؟ أخبرني!
لكي يعمل هذا البرنامج النصي، يجب تشغيله بصلاحيات النظام (System)! صلاحيات المسؤول (Administrator) عادةً لا تكون كافية!
إليك كيفية القيام بذلك (باستخدام Process Hacker):
سيؤدي هذا إلى إنشاء shell بصلاحيات النظام. الآن نفّذ البرنامج النصي كالمعتاد:
أمثلة الاستخدام:
إجراء تغييرات على التسجيل، وإزالة ملفات VMware، وقتل عمليات VMware:
فقط إجراء تعديلات على التسجيل:
فقط إزالة ملفات VMware:
فقط قتل عمليات VMware: