
Скрипт PowerShell, который помогает аналитикам вредоносных программ скрывать свои виртуальные машины VMware с Windows от вредоносных программ, которые могут пытаться обойти анализ.
PowerShell-скрипт, который помогает аналитикам вредоносного ПО скрывать свою VMware Windows VM от вредоносных программ, пытающихся обойти анализ. Гарантированно снизит ваши результаты pafish как минимум на несколько пунктов ;)
Скрипт делает это следующим образом:
Дополнительную информацию см. в моём блоге: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
Примечание: этот скрипт не покрывает ВСЕ техники обнаружения VM! Существует множество способов обнаружить VM, и многие из них нельзя исправить простым PowerShell-скриптом. Например, такие техники, как RDTSC и детектирование по таймингам, не покрываются, как и обнаружение через CPUID.
Протестировано на Windows 7 и Windows 10 — вероятно, работает и на Windows XP.
Заметили ошибки? Дайте мне знать!
Для работы этого скрипта необходимо запускать его с привилегиями System! Прав администратора обычно недостаточно!
Вот как это сделать (с помощью Process Hacker):
Это породит оболочку System. Теперь выполните скрипт как обычно:
Примеры использования:
Внести изменения в реестр, удалить файлы VMware и завершить процессы VMware:
Только внести изменения в реестр:
Только удалить файлы VMware:
Только завершить процессы VMware: