Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/d4rksystem/vmwarecloak
Herramientas DefensivasAnálisis Dinámico (Sandboxing)Virtualización de SeguridadAnálisis de Malware
GitHubd4rksystem/vmwarecloak

VMwareCloak

Un script de PowerShell que intenta ayudar a los analistas de malware a ocultar sus máquinas virtuales de VMware con Windows del malware que pueda estar intentando evadir el análisis.

Ver Repositorio
442684hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

VMwareCloak

Un script de PowerShell que intenta ayudar a los analistas de malware a ocultar sus máquinas virtuales VMware de Windows del malware que pueda estar intentando evadir el análisis. Garantizado para bajar tus puntuaciones en pafish por al menos algunos puntos ;)

El script logra esto haciendo lo siguiente:

  • Renombra varias claves de registro que el malware suele usar para la detección de VM.
  • Mata los procesos de VMware.
  • Elimina los archivos de controladores de VMware (¡esto no bloqueará tu VM, ya que estos controladores están cargados en memoria de todos modos!).
  • Elimina o renombra los archivos de soporte de VMware.

Para más información, consulta mi publicación en el blog aquí: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/

Nota: ¡Este script no cubrirá TODAS las técnicas de detección de VM! Hay muchas formas de detectar una VM, y muchas de ellas no se pueden solucionar con un simple script de PowerShell. Por ejemplo, técnicas como RDTSC y la detección por temporización no están cubiertas, tampoco lo está la detección por CPUID.

Probado en Windows 7 y Windows 10: probablemente también funciona en Windows XP.

¿Encontraste algún bug? ¡Avísame!

Uso

¡Para que este script funcione, debes ejecutarlo con privilegios de Sistema! Los privilegios de Administrador no suelen ser suficientes.

Así es como hacerlo (usando Process Hacker):

  1. Inicia un símbolo del sistema de PowerShell (powershell.exe).
  2. Abre Process Hacker.
  3. Haz clic derecho en el proceso PowerShell.exe y selecciona "Miscellaneous -> Run As".
  4. En el menú desplegable "User Name", selecciona "System".

Esto abrirá un shell de Sistema. Ahora ejecuta el script de manera normal:

  1. Ejecuta el script (consulta los ejemplos de uso más abajo)
  • Detona tu malware. Benefíciate.
  • Cuando termines, restablece tu VM a un estado limpio.
  • Ejemplos de uso:

    Hacer cambios en el registro, eliminar archivos de VMware y matar procesos de VMware:

    • "VMwareCloak.ps1 -all"

    Solo hacer modificaciones en el registro:

    • "VMwareCloak.ps1 -reg"

    Solo eliminar archivos de VMware:

    • "VMwareCloak.ps1 -files"

    Solo matar procesos de VMware:

    • "VMwareCloak.ps1 -procs"

    Advertencias y descargos de responsabilidad

    • Este código está en Beta. Sé que podría haberlo codificado mejor, pero a veces lo rápido y sucio es lo mejor.
    • ¡Úsalo bajo tu propio riesgo! Úsalo solo en una VM, y NO en tu host.
    • Asegúrate de hacer una instantánea de tu VM antes de ejecutar esto.
    • Usar los argumentos de línea de comandos "files" y/o "procs" probablemente resultará en un menor rendimiento de la VM. Esto se debe a que este script elimina varios archivos necesarios para funciones de soporte como gráficos, entrada de teclado, etc. Simplemente revierte la VM a un estado limpio si esto estropea algo.

    Contribuciones y agradecimientos

    • Gracias a Takashi Matsumoto (Twitter/X: @t_mtsmt) por añadir nuevas funciones y corregir algunos errores.
    • Gracias a MMJv3 (https://github.com/MMJv3) por añadir nuevos cambios de claves de registro.
    Descargar herramienta