
VM से बचने के लिए PowerShell टूल
Invoke-AntiVM मॉड्यूल का एक सेट है जो पावरशेल के माध्यम से VM का पता लगाने और फिंगरप्रिंटिंग (एक्सफिल्ट्रेशन सहित) करने के लिए है।
स्क्रिप्ट check-compatibility.ps1 चलाएं यह जांचने के लिए कि कौन से मॉड्यूल या फंक्शन पावरशेल संस्करण के साथ संगत हैं। हमारा लक्ष्य 2.0 से संगतता प्राप्त करना है लेकिन हम अभी तक वहाँ नहीं पहुंचे हैं। कृपया वर्तमान संगतता समस्याओं को देखने के लिए check-compability.ps1 चलाएं।
हमने यह टूल VM या सैंडबॉक्स तकनीकों की पहचान करने के लिए कई तकनीकों को एकीकृत करने के लिए लिखा है। यह यह पहचानने के लिए सिग्नेचर और व्यवहार दोनों संकेतों पर निर्भर करता है कि होस्ट VM है या नहीं। मॉड्यूल को तार्किक समूहों में वर्गीकृत किया गया है: CPU, Execution, Network, Programs। उपयोगकर्ता यह भी तय कर सकता है कि लक्ष्य होस्ट का फिंगरप्रिंट एक्सफिल्ट्रेट करे ताकि यह निर्धारित किया जा सके कि सैंडबॉक्स या VM समाधान की पहचान करने के लिए किन सुविधाओं का उपयोग किया जा सकता है।
Invoke-AntiVM को यह समझने के लिए विकसित किया गया था कि पावरशेल पेलोड में ऑबफस्केशन और एंटी-VM ट्रिक्स का उपयोग करने का क्या निहितार्थ है। हमें उम्मीद है कि इससे रेड टीम्स को अपने पेलोड के विश्लेषण से बचने में मदद मिलेगी और ब्लू टीम्स को यह समझने में मदद मिलेगी कि एवेजन तकनीकों के साथ स्क्रिप्ट को डीऑबफस्केट कैसे किया जाए। आप या तो मुख्य मॉड्यूल फ़ाइल Invoke-AntiVM.psd1 का उपयोग कर सकते हैं या यदि आप आकार कम करना चाहते हैं तो एकल ps1 स्क्रिप्ट फ़ाइलों का उपयोग कर सकते हैं।
उपयोग के उदाहरण निम्नलिखित स्क्रिप्ट में दिए गए हैं:
फ़ोल्डर pastebin में एक python स्क्रिप्ट है:
आपको यह सुनिश्चित करना होगा कि आप एक ही एन्क्रिप्शन कुंजी का उपयोग करें जिसका उपयोग आपने एक्सफिल्ट्रेशन चरण के दौरान किया था। फ़ोल्डर package दिखाता है कि बेहतर पोर्टेबिलिटी के लिए सभी स्क्रिप्ट को एक एकल फ़ाइल में कैसे पैकेज किया जाए। फ़ोल्डर pastebin दिखाता है कि pastebin से एक्सफिल्ट्रेट किए गए दस्तावेज़ों को स्वचालित रूप से कैसे खींचा और डिकोड किया जाए।
Invoke-CradleCrafter का स्रोत कोड Github पर होस्ट किया गया है, और आप इस रिपॉजिटरी से डाउनलोड, फोर्क और समीक्षा कर सकते हैं (https://github.com/robomotic/invoke-antivm). कृपया इस प्रोजेक्ट से संबंधित Github के बग ट्रैकर के माध्यम से समस्याओं या सुविधा अनुरोधों की रिपोर्ट करें।
स्थापित करने के लिए: स्क्रिप्ट install_module.ps1 चलाएं
Invoke-AntiVM Apache 2.0 लाइसेंस के तहत जारी किया गया है।
1.0