
Un script PowerShell qui tente d'aider les analystes de malwares à dissimuler leurs machines virtuelles Windows VMware aux malwares susceptibles de tenter d'échapper à l'analyse.
Un script PowerShell qui tente d'aider les analystes en malwares à masquer leurs VM Windows VMware aux malwares qui pourraient tenter d'échapper à l'analyse. Garanti de faire baisser vos scores pafish d'au moins quelques points ;)
Le script y parvient en effectuant les opérations suivantes :
Pour plus d'informations, consultez mon article de blog ici : https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Remarque : ce script ne couvrira pas TOUTES les techniques de détection de VM ! Il existe de nombreuses façons de détecter une VM, et beaucoup d'entre elles ne peuvent pas être corrigées par un simple script PowerShell. Par exemple, des techniques telles que RDTSC et la détection temporelle ne sont pas couvertes, pas plus que la détection par CPUID.
Testé sur Windows 7 et Windows 10 - fonctionne probablement aussi sur Windows XP.
Vous avez repéré des bugs ? Faites-le-moi savoir !
Pour que ce script fonctionne, vous devez l'exécuter avec les privilèges Système ! Les privilèges d'administrateur ne suffisent généralement pas !
Voici comment procéder (à l'aide de Process Hacker) :
Cela lancera un shell Système. Exécutez maintenant le script normalement :
Exemples d'utilisation :
Modifiez le registre, supprimez les fichiers VMware et tuez les processus VMware :
Modifiez simplement le registre :
Supprimez simplement les fichiers VMware :
Tuez simplement les processus VMware :