
Un script PowerShell qui tente d’aider les analystes de malwares à masquer leur machine virtuelle Windows VirtualBox aux yeux des malwares qui pourraient essayer d’éviter l’analyse. Garanti de faire baisser votre score pafish d’au moins quelques points ;)
Un script PowerShell qui tente d'aider les analystes de malware à cacher leur VM VirtualBox Windows des malwares qui pourraient essayer d'éviter l'analyse. Garanti de faire baisser vos scores pafish d'au moins quelques points ;)
Le script y parvient en effectuant les actions suivantes :
Pour plus d'informations, consultez mon article de blog ici : https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Remarque : Ce script ne couvrira PAS toutes les techniques de détection de VM ! Il existe de nombreuses façons de détecter une VM, et beaucoup d'entre elles ne peuvent pas être corrigées avec un simple script PowerShell. Par exemple, les techniques telles que RDTSC et la détection temporelle ne sont pas couvertes, ni la détection CPUID.
Testé sur Windows 7 et Windows 10 - Fonctionne probablement aussi sur Windows XP et Windows 11.
Vous repérez des bugs ? Faites-le moi savoir !
Exemples d'utilisation :
Effectuer les modifications de registre, supprimer les fichiers VBox et tuer les processus VBox :
Effectuer uniquement les modifications de registre :
Supprimer uniquement les fichiers VBox :
Tuer uniquement les processus VBox :