
Techniques malveillantes publiques utilisées dans la nature : Virtual Machine, Emulation, Debuggers, Sandbox detection.

al-khaser est une application « malware » de preuve de concept (PoC) avec de bonnes intentions qui vise à éprouver votre système anti-malware. Elle effectue un ensemble de techniques malveillantes courantes dans le but de vérifier si vous passez inaperçu.

$ ./al-khaser.exe -h
Usage: al-khaser.exe [OPTIONS]
Options:
--check <type> Enable specific check(s). Can be used multiple times. Valid types are:
TLS (Thread Local Storage callback checks)
DEBUG (Anti-debugging checks)
INJECTION (Code injection checks)
GEN_SANDBOX (Generic sandbox checks)
VBOX (VirtualBox detection)
VMWARE (VMware detection)
VPC (Virtual PC detection)
QEMU (QEMU detection)
KVM (KVM detection)
XEN (Xen detection)
WINE (Wine detection)
PARALLELS (Parallels detection)
HYPERV (Hyper-V detection)
CODE_INJECTIONS (Additional code injection techniques)
TIMING_ATTACKS (Timing/sleep-based sandbox evasion)
DUMPING_CHECK (Dumping memory/process checks)
ANALYSIS_TOOLS (Analysis tools detection)
ANTI_DISASSM (Anti-disassembly checks)
--sleep <seconds> Set sleep/delay duration in seconds (default: 600).
--delay <seconds> Alias for --sleep.
-h, --help Show this help message and exit.
Examples:
al-khaser.exe --check DEBUG --check TIMING_ATTACKS --sleep 30
al-khaser.exe --check VMWARE --check QEMU
al-khaser.exe --sleep 30
Vous pouvez télécharger les binaires pré-compilés (x86, x64) depuis la page des versions de ce projet. Le mot de passe des archives 7z se trouve ici.
S'il vous plaît, si vous rencontrez l'une des astuces anti-analyse que vous avez vues dans un malware, n'hésitez pas à contribuer.
sample.exe ou sandbox.exe.Artéfacts de valeurs de clés de registre
Artéfacts de clés de registre
Artéfacts du système de fichiers
Les pull requests sont les bienvenues. Veuillez lire les Directives pour les développeurs sur notre wiki si vous souhaitez contribuer au projet.
Artéfacts de répertoires
Artéfacts mémoire
Adresse MAC
Périphériques virtuels
Informations sur les périphériques matériels
Tables du firmware système
Services de pilotes
Nom de l'adaptateur
Classe Windows
Partages réseau
Processus
WMI
Exportations DLL et DLL chargées
CPU
NtQueryLicenseValue avec Kernel-VMDetection-Private comme valeur de licence.