
Um script PowerShell que tenta ajudar analistas de malware a ocultar as suas VMs Windows VMware de malware que possa estar a tentar evadir a análise.
Um script PowerShell que tenta ajudar analistas de malware a ocultar suas VMs Windows VMware de malware que possa estar tentando evadir a análise. Garantido para reduzir suas pontuações no pafish em pelo menos alguns pontos ;)
O script faz isso através do seguinte:
Para mais informações, veja meu post no blog aqui: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Nota: Este script não cobre TODAS as técnicas de detecção de VM! Existem muitas maneiras de detectar uma VM, e muitas delas não podem ser resolvidas com um simples script PowerShell. Por exemplo, técnicas como RDTSC e detecção de timing não são cobertas, assim como a detecção por CPUID.
Testado no Windows 7 e Windows 10 - Provavelmente funciona também no Windows XP.
Encontrou algum bug? Me avise!
Para que este script funcione, você deve executá-lo com privilégios de Sistema! Privilégios de Administrador geralmente não são suficientes!
Veja como fazer isso (usando Process Hacker):
Isso abrirá um shell como Sistema. Agora execute o script normalmente:
Exemplos de uso:
Fazer alterações no registro, remover arquivos VMware e matar processos VMware:
Apenas fazer modificações no registro:
Apenas remover arquivos VMware:
Apenas matar processos VMware: