Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
wsb-detect — wsb-detect te permite detectar si te estás ejecutando en Windows Sandbox ("WSB") | Kitploit
Herramientas/GitHubGitHub/lloydlabs/wsb-detect
Análisis Dinámico (Sandboxing)Análisis de MalwareRed TeamingDesarrollo de Payloads
GitHublloydlabs/wsb-detect

wsb-detect

wsb-detect te permite detectar si te estás ejecutando en Windows Sandbox ("WSB")

Ver Repositorio
37345hace 3 añosRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

⏳ wsb-detect

wsb-detect te permite detectar si te estás ejecutando en Windows Sandbox ("WSB"). El sandbox es utilizado por Windows Defender para análisis dinámico, y comúnmente de forma manual por analistas de seguridad y similares. A finales de 2019, Microsoft introdujo una nueva característica llamada Windows Sandbox (WSB para abreviar). Las técnicas utilizadas para identificar WSB se describen a continuación, en la sección de técnicas. No dudes en enviar un pull request si tienes alguna idea para identificarlo 🎉. He estado jugando con ello de vez en cuando, pronto tendré más sobre Windows Sandbox.

Windows Sandbox te permite crear rápidamente, en unos 15 segundos, una máquina virtual desechable basada en Hyper-V con todas las características que una máquina virtual familiar tendría, como compartir portapapeles, mapear directorios, etc. El sandbox también es la base de Microsoft Defender Application Guard (WDAG), para análisis dinámico en hosts con Hyper-V habilitado y se puede activar en cualquier máquina con Windows 10 Pro o Enterprise. No es particularmente interesante, pero sin embargo podría ser útil en el desarrollo de implantes. Gracias a mi amigo Jonas L por la orientación cuando exploraba los internals del sandbox (más sobre esto próximamente).

Uso

El encabezado detect.h exporta todas las funciones que se pueden combinar para detectar si

root@kitploit:~
#include <stdio.h>
#include "detect.h"

int main(int argc, char** argv)
{
  // ejemplo de verificación vmsmb y nombre de usuario
  if (wsb_detect_dev() || wsb_detect_username())
  {
    puts("¡Estamos en Windows Sandbox!");
    return 0;
  }
  
  return 1;
}

Técnicas

wsb_detect_proc

Busca CExecSvc.exe, que es el servicio de ejecución de contenedores, manejando gran parte del trabajo pesado internamente.

wsb_detect_time

La imagen del sandbox parece estar construida el sábado, 7 de diciembre de 2019, 9:14:52 AM - esto es alrededor de la fecha en que Windows Sandbox fue lanzado al público. Esta verificación compara la marca de tiempo de creación del controlador mountmgr.

wsb_detect_username

Este método comprobará si el nombre de usuario actual es WDAGUtilityUserAccount, la cuenta utilizada por defecto en el sandbox.

wsb_detect_suffix

Este método usará GetAdaptersAddresses, recorrerá la lista de adaptadores y comparará el sufijo DNS con mshome.net, que se usa por defecto en el sandbox.

wsb_detect_dev

Comprueba si se puede abrir el dispositivo raw \\.\GLOBALROOT\device\vmsmb, que se utiliza para la comunicación con el host a través de SMB.

wsb_detect_cmd

Al iniciar, busca en la clave RunOnce en HKEY_LOCAL_MACHINE un comando que establece que la contraseña nunca expire.

wsb_detect_genuine

Un método más genérico en cuanto a detección de sandbox, sin embargo, según las pruebas, Windows no parece estar verificado como legítimo en las máquinas virtuales.

Curiosidades

Si deseas contactarme más rápido, no dudes en hacerlo en Twitter o correo electrónico. Además, es posible en el host detectar si el sandbox se está ejecutando, comprobando si se puede crear un mutex llamado WindowsSandboxMutex. Esto limita el sandbox a una máquina virtual por host; sin embargo, puedes liberar este mutex simplemente duplicando el identificador y llamando a ReleaseMutex - ¡voilà!, puedes tener múltiples instancias.

verificación de mutex en la compilación más reciente en 0x140021F1C

Descargar herramienta