
Ein PowerShell-Skript, das Malware-Analysten dabei helfen soll, ihre Windows VirtualBox Windows-VMs vor Malware zu verstecken, die versucht, die Analyse zu umgehen. Garantiert, dass Ihre pafish-Werte um mindestens ein paar Punkte sinken ;)
Ein PowerShell-Skript, das versucht, Malware-Analysten dabei zu helfen, ihre VirtualBox Windows-VMs vor Malware zu verstecken, die eine Analyse zu umgehen versucht. Garantiert, dass Ihre pafish-Bewertungen um mindestens ein paar Punkte sinken ;)
Das Skript erreicht dies durch Folgendes:
Weitere Informationen finden Sie in meinem Blogbeitrag hier: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Hinweis: Dieses Skript deckt NICHT alle VM-Erkennungstechniken ab! Es gibt viele Möglichkeiten, eine VM zu erkennen, und viele davon können nicht mit einem einfachen PowerShell-Skript behoben werden. Beispielsweise werden Techniken wie RDTSC und Timing-Erkennung nicht abgedeckt, ebenso wenig die CPUID-Erkennung.
Getestet unter Windows 7 und Windows 10 - Funktioniert wahrscheinlich auch unter Windows XP und Windows 11.
Fehler gefunden? Lassen Sie es mich wissen!
Anwendungsbeispiele:
Registrierungsänderungen vornehmen, VBox-Dateien entfernen und VBox-Prozesse beenden:
Nur Registrierungsänderungen vornehmen:
Nur VBox-Dateien entfernen:
Nur VBox-Prozesse beenden: