Uma coleção de scripts de instalação de software para sistemas Windows que permite configurar e manter facilmente um ambiente de engenharia reversa em uma VM.
Bem-vindo ao FLARE-VM - uma coleção de scripts de instalação de software para sistemas Windows que permite configurar e manter facilmente um ambiente de engenharia reversa numa máquina virtual (VM). O FLARE-VM foi concebido para resolver o problema de curadoria de ferramentas de engenharia reversa e baseia-se em duas tecnologias principais: Chocolatey e Boxstarter. Chocolatey é um sistema de gestão de pacotes Nuget para Windows, onde um "pacote" é essencialmente um ficheiro ZIP contendo scripts de instalação PowerShell que descarregam e configuram uma ferramenta específica. O Boxstarter aproveita os pacotes Chocolatey para automatizar a instalação de software e criar ambientes Windows repetíveis e com script.
O FLARE-VM deve ser instalado APENAS numa máquina virtual. A VM deve satisfazer os seguintes requisitos:
Esta secção documenta os passos para instalar o FLARE-VM. Poderá também achar útil o vídeo .
idapro.vm, deve colocar o instalador do IDA Pro (e, opcionalmente, o seu ficheiro de licença) no Ambiente de Trabalho antes de executar o instalador do FLARE-VM.PowerShell como administradorinstaller.ps1 para o seu Ambiente de Trabalho:
(New-Object net.webclient).DownloadFile('https://raw.githubusercontent.com/mandiant/flare-vm/main/install.ps1',"$([Environment]::GetFolderPath("Desktop"))\install.ps1")Unblock-File .\install.ps1Set-ExecutionPolicy Unrestricted -Force
Set-ExecutionPolicy Unrestricted -Scope CurrentUser -Force. Para visualizar as políticas de execução de todos os âmbitos, execute Get-ExecutionPolicy -List.\install.ps1
.\install.ps1 -password <password>.\install.ps1 -password <password> -noWait -noGui.\install.ps1 -customConfig <config.xml> -password <password> -noWait -noGuihost-only e tirar um snapshot da VMAbaixo estão as descrições dos parâmetros CLI.
PARAMETERS
-password <String>
Senha do utilizador atual para permitir resistência a reinícios através do Boxstarter. O script solicita a senha se não for fornecida.
-noPassword [<SwitchParameter>]
Parâmetro de comutação que indica que não é necessária uma senha para reinícios.
-customConfig <String>
Caminho para um ficheiro XML de configuração. Pode ser um caminho de ficheiro ou URL.
-customLayout <String>
Caminho para um ficheiro XML de layout da barra de tarefas. Pode ser um caminho de ficheiro ou URL.
-noWait [<SwitchParameter>]
Parâmetro de comutação para ignorar a mensagem de instalação antes do início da instalação.
-noGui [<SwitchParameter>]
Parâmetro de comutação para ignorar a GUI de personalização.
-noReboots [<SwitchParameter>]
Parâmetro de comutação para evitar reinícios (não recomendado).
-noChecks [<SwitchParameter>]
Parâmetro de comutação para ignorar verificações de validação (não recomendado).
Obtenha informações completas de uso executando Get-Help .\install.ps1 -Detailed.
A GUI do instalador é exibida após a execução das verificações de validação e instalação do Boxstarter e Chocolatey (se ainda não estiverem instalados). Utilizando a GUI do instalador pode personalizar:

O instalador irá descarregar o config.xml do repositório FLARE-VM. Este ficheiro contém a configuração predefinida, incluindo a lista de pacotes a instalar e os caminhos das variáveis de ambiente. Pode utilizar a sua própria configuração especificando o argumento CLI -customConfig e fornecendo um caminho de ficheiro local ou URL para o seu ficheiro config.xml. Por exemplo:
.\install.ps1 -customConfig "https://raw.githubusercontent.com/mandiant/flare-vm/main/config.xml"
O instalador utilizará o CustomStartLayout.xml do repositório FLARE-VM. Este ficheiro contém o layout predefinido da barra de tarefas. Pode utilizar a sua própria configuração especificando o argumento CLI -customLayout e fornecendo um caminho de ficheiro local ou URL para o seu ficheiro CustomStartLayout.xml. Por exemplo:
.\install.ps1 -customLayout "https://raw.githubusercontent.com/mandiant/flare-vm/main/CustomStartLayout.xml"
.exe) ou atalhos para aplicações podem ser afixados.cmd.exe ou powershell com argumentos fornecidos que executem as ações que deseja.VM-Install-Shortcut com a flag -runAsAdmin e afixar o atalho.Pode incluir qualquer passo de pós-instalação que desejar na configuração dentro das tags apps, services, path-items, registry-items e custom-items.
Por exemplo:
<registry-items>
<registry-item name="Show known file extensions" path="HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced" value="HideFileExt" type="DWord" data="0"/>
</registry-items>
Para mais exemplos, consulte o ficheiro de configuração predefinido: config.xml.
Se a sua instalação falhar, tente identificar o motivo do erro de instalação lendo os ficheiros de registo listados abaixo no seu sistema:
%VM_COMMON_DIR%\log.txt%PROGRAMDATA%\chocolatey\logs\chocolatey.log%LOCALAPPDATA%\Boxstarter\boxstarter.logCertifique-se de que está a executar a versão mais recente do instalador do FLARE-VM e que a sua VM satisfaz os requisitos.
Se a instalação falhou devido a um problema no script de instalação (ex.: install.ps1), reporte o erro no FLARE-VM.
Forneça todas as informações solicitadas para garantir que possamos ajudá-lo.
Nota: Raramente o
install.ps1deve ser o motivo de uma falha na instalação. Provavelmente é um pacote específico ou conjunto de pacotes que está a falhar (veja abaixo).
Os pacotes falham na instalação de vez em quando – isto é normal. As razões mais comuns estão descritas abaixo:
.nupkgHTTP STATUS 404)As razões 1-4 são difíceis de corrigir, pois não as controlamos. Se for reportado um problema relacionado com as razões 1-4, é improvável que possamos ajudar.
Podemos ajudar com as razões 5-7 e também incentivamos a comunidade a contribuir com correções! Por favor, reporte o erro no VM-Packages fornecendo todas as informações solicitadas.
Note que as atualizações de pacotes são feitas no melhor esforço e não são testadas. Se encontrar erros, realize uma instalação limpa do FLARE-VM.
Subscreva a lista de correio FLARE para anúncios da comunidade! Envie um email "subscribe" para [email protected].
Este script de configuração de descarregamento é fornecido para ajudar analistas de cibersegurança a criar conjuntos de ferramentas úteis e versáteis para ambientes de análise de malware. Fornece uma interface conveniente para obter um conjunto útil de ferramentas de análise diretamente das suas fontes originais. A instalação e utilização deste script estão sujeitas à Licença Apache 2.0. O utilizador deste script deve rever, aceitar e cumprir os termos de licença de cada pacote descarregado/instalado. Ao prosseguir com a instalação, está a aceitar os termos de licença de cada pacote e a reconhecer que a sua utilização de cada pacote estará sujeita aos respetivos termos de licença.