
Uno script PowerShell che tenta di aiutare gli analisti di malware a nascondere la loro macchina virtuale Windows VirtualBox da malware che potrebbero cercare di eludere l'analisi. Garantito per ridurre i tuoi punteggi pafish di almeno qualche punto ;)
Uno script PowerShell che tenta di aiutare gli analisti di malware a nascondere le loro VM Windows VirtualBox da malware che potrebbero cercare di eludere l'analisi. Garantito di ridurre i tuoi punteggi pafish di almeno qualche punto ;)
Lo script realizza questo facendo quanto segue:
Per maggiori informazioni, vedi il mio post sul blog qui: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Nota: Questo script non coprirà TUTTE le tecniche di rilevamento delle VM! Ci sono molti modi per rilevare una VM, e molti di questi non possono essere risolti con un semplice script PowerShell. Ad esempio, tecniche come RDTSC e il rilevamento dei tempi non sono coperte, né il rilevamento CPUID.
Testato su Windows 7 e Windows 10 - Probabilmente funziona anche su Windows XP e Windows 11.
Trovato qualche bug? Fammi sapere!
Esempi di utilizzo:
Effettua modifiche al registro, rimuove i file VBox e termina i processi VBox:
Solo modifiche al registro:
Solo rimozione file VBox:
Solo terminazione processi VBox: