
strumento PowerShell per l'evasione VM
Invoke-AntiVM è un insieme di moduli per eseguire il rilevamento e il fingerprinting di VM (con esfiltrazione) tramite Powershell.
Esegui lo script check-compatibility.ps1 per verificare quali moduli o funzioni sono compatibili con la versione di PowerShell. Il nostro obiettivo è raggiungere la compatibilità dalla versione 2.0, ma non ci siamo ancora. Esegui check-compatibility.ps1 per vedere quali sono gli attuali problemi di compatibilità.
Abbiamo scritto questo strumento per unificare diverse tecniche per identificare macchine virtuali o tecnologie sandbox. Si basa sia su segnali di firma che comportamentali per identificare se un host è una VM o meno. I moduli sono categorizzati in gruppi logici: CPU, Execution,Network,Programs. L'utente può anche decidere di esfiltrare un'impronta digitale del host di destinazione per essere in grado di determinare quali caratteristiche possono essere utilizzate per identificare una sandbox o una soluzione VM.
Invoke-AntiVM è stato sviluppato per comprendere quale sia l'implicazione dell'uso di tecniche di offuscamento e anti-VM nei payload PowerShell. Speriamo che questo aiuti i Red Team a evitare l'analisi dei loro payload e i Blue Team a capire come deoffuscare uno script con tecniche di evasione. Puoi utilizzare il file del modulo principale Invoke-AntiVM.psd1 o i singoli file script .ps1 se vuoi ridurre le dimensioni.
Esempi di utilizzo sono forniti nei seguenti script:
La cartella pastebin contiene uno script Python:
Devi assicurarti di usare la stessa chiave di crittografia usata durante la fase di esfiltrazione. La cartella package mostra come puoi impacchettare tutti gli script in un unico file per una migliore portabilità. La cartella pastebin mostra come scaricare automaticamente e decodificare i documenti esfiltrati da pastebin.
Il codice sorgente per Invoke-CradleCrafter è ospitato su Github, e puoi scaricarlo, forkarlo e revisionarlo da questo repository (https://github.com/robomotic/invoke-antivm). Segnala problemi o richieste di funzionalità tramite il bug tracker di Github associato a questo progetto.
Per installare: esegui lo script install_module.ps1
Invoke-AntiVM è rilasciato sotto licenza Apache 2.0.
1.0