
Un script de PowerShell que intenta ayudar a los analistas de malware a ocultar sus máquinas virtuales de VMware con Windows del malware que pueda estar intentando evadir el análisis.
Un script de PowerShell que intenta ayudar a los analistas de malware a ocultar sus máquinas virtuales VMware de Windows del malware que pueda estar intentando evadir el análisis. Garantizado para bajar tus puntuaciones en pafish por al menos algunos puntos ;)
El script logra esto haciendo lo siguiente:
Para más información, consulta mi publicación en el blog aquí: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Nota: ¡Este script no cubrirá TODAS las técnicas de detección de VM! Hay muchas formas de detectar una VM, y muchas de ellas no se pueden solucionar con un simple script de PowerShell. Por ejemplo, técnicas como RDTSC y la detección por temporización no están cubiertas, tampoco lo está la detección por CPUID.
Probado en Windows 7 y Windows 10: probablemente también funciona en Windows XP.
¿Encontraste algún bug? ¡Avísame!
¡Para que este script funcione, debes ejecutarlo con privilegios de Sistema! Los privilegios de Administrador no suelen ser suficientes.
Así es como hacerlo (usando Process Hacker):
Esto abrirá un shell de Sistema. Ahora ejecuta el script de manera normal:
Ejemplos de uso:
Hacer cambios en el registro, eliminar archivos de VMware y matar procesos de VMware:
Solo hacer modificaciones en el registro:
Solo eliminar archivos de VMware:
Solo matar procesos de VMware: