
Un script de PowerShell que intenta ayudar a los analistas de malware a ocultar sus máquinas virtuales de Windows VirtualBox del malware que pueda estar intentando evadir el análisis. Garantizado para reducir tus puntuaciones de pafish en al menos unos pocos puntos ;)
Un script de PowerShell que intenta ayudar a los analistas de malware a ocultar sus máquinas virtuales Windows de VirtualBox de malware que pueda estar intentando evadir el análisis. Garantizado para reducir tus puntuaciones de pafish al menos unos cuantos puntos ;)
El script logra esto haciendo lo siguiente:
Para más información, consulta mi entrada de blog aquí: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Nota: ¡Este script no cubrirá TODAS las técnicas de detección de MV! Hay muchas formas de detectar una MV, y muchas de ellas no se pueden solucionar con un simple script de PowerShell. Por ejemplo, técnicas como RDTSC y detección de tiempos no están cubiertas, ni tampoco la detección de CPUID.
Probado en Windows 7 y Windows 10 - Probablemente funcione también en Windows XP y Windows 11.
¿Encuentras algún error? ¡Házmelo saber!
Ejemplos de uso:
Realizar cambios en el registro, eliminar archivos de VBox y matar procesos de VBox:
Solo realizar modificaciones en el registro:
Solo eliminar archivos de VBox:
Solo matar procesos de VBox: