
VM 탐지 우회를 위한 PowerShell 도구
Invoke-AntiVM은 PowerShell을 통해 VM 탐지 및 핑거프린팅(데이터 유출 포함)을 수행하는 모듈 집합입니다.
check-compatibility.ps1 스크립트를 실행하여 PowerShell 버전과 호환되는 모듈 또는 함수를 확인하십시오. 목표는 2.0부터 호환을 달성하는 것이지만 아직 거기에 도달하지 못했습니다. 현재 호환성 문제를 확인하려면 check-compability.ps1을 실행하십시오.
이 도구는 VM 또는 샌드박스 기술을 식별하기 위한 여러 기법을 통합하기 위해 작성되었습니다. 호스트가 VM인지 여부를 식별하기 위해 서명 및 동작 신호를 모두 사용합니다. 모듈은 CPU, 실행, 네트워크, 프로그램과 같은 논리적 그룹으로 분류됩니다. 사용자는 대상 호스트의 핑거프린트를 유출하여 샌드박스 또는 VM 솔루션을 식별하는 데 사용할 수 있는 기능을 결정할 수도 있습니다.
Invoke-AntiVM은 PowerShell 페이로드에서 난독화 및 안티-VM 트릭을 사용하는 것의 영향을 이해하기 위해 개발되었습니다. 이것이 레드 팀이 페이로드 분석을 회피하고 블루 팀이 회피 기술이 포함된 스크립트를 디난독화하는 방법을 이해하는 데 도움이 되기를 바랍니다. 크기를 줄이려면 주 모듈 파일 Invoke-AntiVM.psd1을 사용하거나 개별 ps1 스크립트 파일을 사용할 수 있습니다.
사용 예제는 다음 스크립트에서 제공됩니다:
pastebin 폴더에는 Python 스크립트가 포함되어 있습니다:
유출 단계에서 사용한 것과 동일한 암호화 키를 사용해야 합니다. package 폴더는 모든 스크립트를 단일 파일로 패키징하여 이식성을 높이는 방법을 보여줍니다. pastebin 폴더는 pastebin에서 유출된 문서를 자동으로 가져와 디코딩하는 방법을 보여줍니다.
Invoke-CradleCrafter의 소스 코드는 Github에서 호스팅되며, 이 저장소에서 다운로드, 포크 및 검토할 수 있습니다. (https://github.com/robomotic/invoke-antivm) 이 프로젝트와 관련된 Github의 버그 추적기를 통해 문제 또는 기능 요청을 보고해 주십시오.
설치하려면 install_module.ps1 스크립트를 실행하십시오.
Invoke-AntiVM은 Apache 2.0 라이선스로 배포됩니다.
1.0