
マルウェアアナリストが、解析回避を試みるマルウェアからVMware Windows VMを隠すのを支援するPowerShellスクリプト。
マルウェア解析者が、解析を回避しようとするマルウェアからVMware Windows VMを隠すのを支援しようとするPowerShellスクリプトです。 pafishのスコアを少なくとも数ポイントは確実に下げられます ;)
このスクリプトは、以下の方法でこれを実現します:
詳細については、こちらのブログ記事を参照してください: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
注: このスクリプトは、すべてのVM検出テクニックを網羅するわけではありません! VMを検出する方法は多数あり、その多くは単純なPowerShellスクリプトでは修正できません。たとえば、RDTSCやタイミング検出などのテクニックは対象外であり、CPUID検出も対象外です。
Windows 7およびWindows 10でテスト済み - Windows XPでもおそらく動作します。
バグを見つけましたか? お知らせください!
このスクリプトを動作させるには、System権限で実行する必要があります! 通常、管理者権限では不十分です!
その方法は次のとおりです (Process Hackerを使用):
これにより、Systemシェルが起動します。次に、通常どおりスクリプトを実行します:
使用例:
レジストリ変更、VMwareファイルの削除、VMwareプロセスの強制終了を行う場合:
レジストリ変更のみを行う場合:
VMwareファイルの削除のみを行う場合:
VMwareプロセスの強制終了のみを行う場合: