
Um script PowerShell que tenta ajudar analistas de malware a ocultar suas VMs Windows do VirtualBox de malwares que possam estar tentando evitar a análise. Garantido para reduzir suas classificações do pafish em pelo menos alguns pontos ;)
Um script PowerShell que tenta ajudar analistas de malware a ocultar suas VMs Windows do VirtualBox de malwares que possam estar tentando evadir a análise. Garantido para reduzir suas classificações pafish em pelo menos alguns pontos ;)
O script faz isso realizando o seguinte:
Para mais informações, veja meu post no blog aqui: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Nota: Este script não cobrirá TODAS as técnicas de detecção de VM! Existem muitas maneiras de detectar uma VM, e muitas delas não podem ser resolvidas com um simples script PowerShell. Por exemplo, técnicas como RDTSC e detecção de temporização não são cobertas, assim como a detecção de CPUID.
Testado no Windows 7 e Windows 10 - Provavelmente funciona no Windows XP e Windows 11 também.
Encontrou algum bug? Avise-me!
Exemplos de uso:
Fazer alterações de registro, remover arquivos VBox e matar processos VBox:
Apenas fazer modificações de registro:
Apenas remover arquivos VBox:
Apenas matar processos VBox: