
Скрипт PowerShell, который помогает аналитикам вредоносного ПО скрывать свои виртуальные машины Windows в VirtualBox от вредоносного ПО, которое может пытаться обойти анализ. Гарантированно снижает ваши показатели pafish как минимум на несколько пунктов ;)
Скрипт PowerShell, который помогает аналитикам вредоносного ПО скрывать свои виртуальные машины VirtualBox Windows от вредоносных программ, пытающихся избежать анализа. Гарантированно снизит ваш рейтинг pafish как минимум на несколько пунктов ;)
Скрипт делает следующее:
Дополнительную информацию см. в моём блоге: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Примечание: Этот скрипт не покрывает ВСЕ методы обнаружения ВМ! Существует множество способов обнаружения виртуальной машины, и многие из них невозможно устранить простым скриптом PowerShell. Например, такие методы, как RDTSC и временные задержки, не охватываются, как и обнаружение CPUID.
Протестировано на Windows 7 и Windows 10 — вероятно, работает на Windows XP и Windows 11.
Нашли ошибку? Дайте знать!
Примеры использования:
Внести изменения в реестр, удалить файлы VBox и завершить процессы VBox:
Только изменить реестр:
Только удалить файлы VBox:
Только завершить процессы VBox: