
Invoke-AntiVMは、Powershellを介してVMの検出とフィンガープリンティング(エクスフィルトレーションを含む)を実行するためのモジュールのセットです。
スクリプト check-compatibility.ps1 を実行して、どのモジュールまたは関数が使用中のPowerShellバージョンと互換性があるかを確認してください。 私たちの目標は、PowerShell 2.0からの互換性を実現することですが、まだそこには達していません。 check-compability.ps1 を実行して、現在の互換性の問題を確認してください。
私たちは、VMやサンドボックス技術を識別するための複数の手法を統合するためにこのツールを作成しました。 これは、シグネチャと動作シグナルの両方に基づいて、ホストがVMかどうかを識別します。 モジュールは論理グループに分類されます:CPU、実行、ネットワーク、プログラム。 ユーザーは、ターゲットホストのフィンガープリントをエクスフィルトレーションすることで、サンドボックスやVMソリューションを識別するために使用できる機能を判断することもできます。
Invoke-AntiVMは、PowerShellペイロードにおける難読化やAnti-VMテクニックの使用の影響を理解するために開発されました。 これにより、Red Teamがペイロードの分析を回避し、Blue Teamが回避技術を用いたスクリプトの難読化解除方法を理解するのに役立つことを願っています。 メインモジュールファイル Invoke-AntiVM.psd1 を使用するか、サイズを減らしたい場合は個別のps1スクリプトファイルを使用することができます。
使用例は以下のスクリプトで提供されています:
pastebinフォルダにはPythonスクリプトが含まれています:
エクスフィルトレーション手順で使用したのと同じ暗号化キーを使用することを確認する必要があります。 packageフォルダは、すべてのスクリプトを単一のファイルにパッケージ化して、移植性を高める方法を示しています。 pastebinフォルダは、pastebinから自動的に取得してエクスフィルトレーションされた文書をデコードする方法を示しています。
Invoke-CradleCrafterのソースコードはGithubでホストされており、このリポジトリ(https://github.com/robomotic/invoke-antivm)からダウンロード、フォーク、レビューすることができます。問題や機能リクエストは、このプロジェクトに関連するGithubのバグトラッカーを通じて報告してください。
インストール方法:install_module.ps1スクリプトを実行してください。
Invoke-AntiVMはApache 2.0ライセンスの下で公開されています。
1.0