
powershell-Tool zur VM-Umgehung
Invoke-AntiVM ist eine Sammlung von Modulen zur VM-Erkennung und Fingerabdruck-Erstellung (mit Exfiltration) über Powershell.
Führen Sie das Skript check-compatibility.ps1 aus, um zu überprüfen, welche Module oder Funktionen mit Ihrer PowerShell-Version kompatibel sind. Unser Ziel ist es, Kompatibilität ab Version 2.0 zu erreichen, aber so weit sind wir noch nicht. Bitte führen Sie check-compability.ps1 aus, um die aktuellen Kompatibilitätsprobleme zu sehen.
Wir haben dieses Tool geschrieben, um mehrere Techniken zur Identifizierung von VM- oder Sandbox-Technologien zu vereinheitlichen. Es basiert sowohl auf Signatur- als auch auf Verhaltenssignalen, um festzustellen, ob ein Host eine VM ist oder nicht. Die Module sind in logische Gruppen eingeteilt: CPU, Ausführung, Netzwerk, Programme. Der Benutzer kann auch entscheiden, einen Fingerabdruck des Zielhosts zu exfiltrieren, um festzustellen, welche Merkmale zur Identifizierung einer Sandbox- oder VM-Lösung verwendet werden können.
Invoke-AntiVM wurde entwickelt, um zu verstehen, welche Auswirkungen die Verwendung von Obfuskation und Anti-VM-Tricks in PowerShell-Payloads hat. Wir hoffen, dass dies Red Teams dabei hilft, die Analyse ihrer Payloads zu vermeiden, und Blue Teams dabei, zu verstehen, wie man ein Skript mit Evasion-Techniken deobfusciert. Sie können entweder die Hauptmoduldatei Invoke-AntiVM.psd1 verwenden oder die einzelnen ps1-Skriptdateien, wenn Sie die Größe reduzieren möchten.
Anwendungsbeispiele finden Sie in den folgenden Skripten:
Der Ordner pastebin enthält ein Python-Skript:
Sie müssen sicherstellen, dass Sie denselben Verschlüsselungsschlüssel verwenden, den Sie während des Exfiltrationsschritts verwendet haben. Der Ordner package zeigt, wie Sie alle Skripte zur besseren Portabilität in eine einzelne Datei packen können. Der Ordner pastebin zeigt, wie Sie die exfiltrierten Dokumente von Pastebin automatisch abrufen und dekodieren können.
Der Quellcode für Invoke-AntiVM wird auf Github gehostet, und Sie können ihn aus diesem Repository herunterladen, forken und überprüfen (https://github.com/robomotic/invoke-antivm). Bitte melden Sie Probleme oder Feature-Wünsche über den Bug-Tracker von Github, der mit diesem Projekt verbunden ist.
Zum Installieren: Führen Sie das Skript install_module.ps1 aus
Invoke-AntiVM wird unter der Apache 2.0-Lizenz veröffentlicht.
1.0