
एक PowerShell स्क्रिप्ट जो मैलवेयर विश्लेषकों को उनके VMware Windows VM को मैलवेयर से छिपाने में मदद करने का प्रयास करती है जो विश्लेषण से बचने की कोशिश कर रहा हो सकता है।
एक PowerShell स्क्रिप्ट जो मैलवेयर विश्लेषकों को उनके VMware Windows VM को उस मैलवेयर से छिपाने में मदद करने का प्रयास करती है जो विश्लेषण से बचने की कोशिश कर रहा हो। आपकी pafish रेटिंग्स को कम से कम कुछ अंकों तक नीचे लाने की गारंटी ;)
यह स्क्रिप्ट निम्नलिखित कार्य करके इसे पूरा करती है:
अधिक जानकारी के लिए, मेरी ब्लॉग पोस्ट यहाँ देखें: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
नोट: यह स्क्रिप्ट VM पहचान की सभी तकनीकों को कवर नहीं करेगी! VM का पता लगाने के कई तरीके हैं, और इनमें से कई को एक साधारण PowerShell स्क्रिप्ट से ठीक नहीं किया जा सकता। उदाहरण के लिए, RDTSC और टाइमिंग पहचान जैसी तकनीकें कवर नहीं की गई हैं, और न ही CPUID पहचान।
Windows 7 और Windows 10 पर परीक्षण किया गया - संभवतः Windows XP पर भी काम करता है।
कोई बग मिला? मुझे बताएँ!
इस स्क्रिप्ट के काम करने के लिए, आपको इसे सिस्टम (System) विशेषाधिकारों के साथ चलाना होगा! आमतौर पर व्यवस्थापक (Administrator) विशेषाधिकार पर्याप्त नहीं होते!
इसे करने का तरीका यहाँ दिया गया है (Process Hacker का उपयोग करके):
यह एक System शेल लॉन्च करेगा। अब स्क्रिप्ट को सामान्य रूप से चलाएँ:
उपयोग के उदाहरण:
रजिस्ट्री परिवर्तन करें, VMware फ़ाइलें हटाएँ, और VMware प्रक्रियाओं को समाप्त करें:
सिर्फ़ रजिस्ट्री संशोधन करें:
सिर्फ़ VMware फ़ाइलें हटाएँ:
सिर्फ़ VMware प्रक्रियाओं को समाप्त करें: