
Uno script PowerShell che tenta di aiutare gli analisti di malware a nascondere le loro VM Windows VMware da malware che potrebbero cercare di eludere l'analisi.
Uno script PowerShell che tenta di aiutare gli analisti malware a nascondere le loro VM Windows VMware da malware che potrebbe cercare di eludere l'analisi. Garantito per abbassare i tuoi punteggi pafish di almeno qualche punto ;)
Lo script raggiunge questo obiettivo facendo quanto segue:
Per maggiori informazioni, vedi il mio post sul blog qui: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Nota: questo script non coprirà TUTTE le tecniche di rilevamento delle VM! Ci sono molti modi per rilevare una VM, e molti di questi non possono essere risolti con un semplice script PowerShell. Ad esempio, tecniche come RDTSC e il rilevamento tramite timing non sono coperte, così come il rilevamento CPUID.
Testato su Windows 7 e Windows 10 - Probabilmente funziona anche su Windows XP.
Hai trovato qualche bug? Fammi sapere!
Affinché questo script funzioni, devi eseguirlo con privilegi di Sistema! I privilegi di amministratore di solito non bastano!
Ecco come fare (usando Process Hacker):
Questo genererà una shell di Sistema. Ora esegui lo script come al solito:
Esempi di utilizzo:
Apporta modifiche al registro, rimuovi i file VMware e termina i processi VMware:
Solo modifiche al registro:
Solo rimozione dei file VMware:
Solo terminazione dei processi VMware: