
herramienta de powershell para evasión de VM
Invoke-AntiVM es un conjunto de módulos para realizar detección y huella digital de máquinas virtuales (con exfiltración) a través de PowerShell.
Ejecute el script check-compatibility.ps1 para verificar qué módulos o funciones son compatibles con la versión de PowerShell. Nuestro objetivo es lograr compatibilidad desde la versión 2.0, pero aún no hemos llegado. Por favor, ejecute check-compability.ps1 para ver cuáles son los problemas de compatibilidad actuales.
Escribimos esta herramienta para unificar varias técnicas para identificar tecnologías de VM o sandbox. Se basa tanto en señales de firma como de comportamiento para identificar si un host es una VM o no. Los módulos están categorizados en grupos lógicos: CPU, Ejecución, Red, Programas. El usuario también puede decidir exfiltrar una huella digital del host objetivo para poder determinar qué características se pueden usar para identificar una solución de sandbox o VM.
Invoke-AntiVM fue desarrollado para entender cuál es la implicación de usar ofuscación y trucos anti-VM en payloads de PowerShell. Esperamos que esto ayude a los Red Teams a evitar el análisis de su payload y a los Blue Teams a entender cómo desofuscar un script con técnicas de evasión. Puede usar el archivo de módulo principal Invoke-AntiVM.psd1 o usar los archivos de script ps1 individuales si desea reducir el tamaño.
Los ejemplos de uso se proporcionan en los siguientes scripts:
La carpeta pastebin contiene un script de Python:
Debe asegurarse de usar la misma clave de cifrado que usó durante el paso de exfiltración. La carpeta package muestra cómo puede empaquetar todos los scripts en un solo archivo para una mejor portabilidad. La carpeta pastebin muestra cómo obtener automáticamente y decodificar los documentos exfiltrados de pastebin.
El código fuente de Invoke-CradleCrafter está alojado en Github, y puede descargarlo, bifurcarlo y revisarlo desde este repositorio (https://github.com/robomotic/invoke-antivm). Por favor, reporte problemas o solicitudes de características a través del rastreador de errores de Github asociado a este proyecto.
Para instalar: ejecute el script install_module.ps1
Invoke-AntiVM se publica bajo la licencia Apache 2.0.
1.0