
악성코드 분석가들이 분석을 회피하려는 악성코드로부터 VMware Windows VM을 숨길 수 있도록 돕는 PowerShell 스크립트입니다.
악성코드 분석가가 분석을 회피하려는 악성코드로부터 VMware Windows VM을 숨기는 데 도움을 주기 위한 PowerShell 스크립트입니다. pafish 점수를 최소 몇 점은 낮춰줄 것이 보장됩니다 ;)
이 스크립트는 다음을 수행하여 이를 달성합니다:
자세한 내용은 여기 내 블로그 게시물을 참조하세요: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
참고: 이 스크립트가 모든 VM 탐지 기법을 다루는 것은 아닙니다! VM을 탐지하는 방법은 매우 많으며, 그중 상당수는 간단한 PowerShell 스크립트로 해결할 수 없습니다. 예를 들어 RDTSC 및 타이밍 탐지와 같은 기법은 다루지 않으며, CPUID 탐지도 다루지 않습니다.
Windows 7 및 Windows 10에서 테스트됨 - 아마 Windows XP에서도 작동할 것입니다.
버그를 발견하셨나요? 알려주세요!
이 스크립트가 작동하려면 System 권한으로 실행해야 합니다! 관리자 권한으로는 보통 충분하지 않습니다!
다음은 이를 수행하는 방법입니다 (Process Hacker 사용):
그러면 System 셸이 생성됩니다. 이제 평소처럼 스크립트를 실행합니다:
사용 예시:
레지스트리 변경, VMware 파일 제거, VMware 프로세스 종료:
레지스트리만 변경:
VMware 파일만 제거:
VMware 프로세스만 종료: