
ferramenta PowerShell para evasão de VM
Invoke-AntiVM é um conjunto de módulos para realizar detecção e fingerprinting de VM (com exfiltração) via Powershell.
Execute o script check-compatibility.ps1 para verificar quais módulos ou funções são compatíveis com a versão do PowerShell. Nosso objetivo é alcançar compatibilidade a partir da versão 2.0, mas ainda não chegamos lá. Por favor, execute check-compability.ps1 para ver quais são os problemas atuais de compatibilidade.
Escrevemos esta ferramenta para unificar várias técnicas de identificação de tecnologias de VM ou sandbox. Ela se baseia em sinais de assinatura e comportamentais para identificar se um host é ou não uma VM. Os módulos são categorizados em grupos lógicos: CPU, Execution,Network,Programs. O usuário também pode decidir exfiltrar uma impressão digital do host alvo para poder determinar quais recursos podem ser usados para identificar uma solução de sandbox ou VM.
Invoke-AntiVM existe e foi desenvolvido para entender qual é a implicação de usar ofuscação e truques anti-VM em payloads do PowerShell. Esperamos que isso ajude as Red Teams a evitar a análise de seus payloads e as Blue Teams a entender como desofuscar um script com técnicas de evasão. Você pode usar o arquivo de módulo principal Invoke-AntiVM.psd1 ou usar os arquivos de script ps1 individuais se quiser reduzir o tamanho.
Exemplos de uso são fornecidos nos seguintes scripts:
A pasta pastebin contém um script Python:
Você deve garantir que usa a mesma chave de criptografia que usou durante a etapa de exfiltração. A pasta package mostra como você pode empacotar todos os scripts em um único arquivo para melhor portabilidade. A pasta pastebin mostra como puxar automaticamente e decodificar os documentos exfiltrados do pastebin.
O código-fonte do Invoke-CradleCrafter está hospedado no Github, e você pode baixar, bifurcar e revisá-lo a partir deste repositório (https://github.com/robomotic/invoke-antivm). Por favor, reporte problemas ou solicitações de recursos através do rastreador de bugs do Github associado a este projeto.
Para instalar: execute o script install_module.ps1
Invoke-AntiVM é liberado sob a licença Apache 2.0.
1.0