Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
VMwareCloak — Скрипт PowerShell, который помогает аналитикам вредоносных программ скрывать свои виртуальные машины VMware с Windows от вредоносных программ, которые могут пытаться обойти анализ. | Kitploit
Инструменты/GitHubGitHub/d4rksystem/vmwarecloak
Оборонительные ИнструментыДинамический анализ (песочница)Виртуализация для безопасностиАнализ вредоносных программ
GitHubd4rksystem/vmwarecloak

VMwareCloak

Скрипт PowerShell, который помогает аналитикам вредоносных программ скрывать свои виртуальные машины VMware с Windows от вредоносных программ, которые могут пытаться обойти анализ.

Репозиторий
4426841 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

VMwareCloak

PowerShell-скрипт, который помогает аналитикам вредоносного ПО скрывать свою VMware Windows VM от вредоносных программ, пытающихся обойти анализ. Гарантированно снизит ваши результаты pafish как минимум на несколько пунктов ;)

Скрипт делает это следующим образом:

  • Переименовывает несколько ключей реестра, которые вредоносное ПО обычно использует для обнаружения VM.
  • Завершает процессы VMware.
  • Удаляет файлы драйверов VMware (это не приведёт к краху вашей VM, так как эти драйверы всё равно уже загружены в память!).
  • Удаляет или переименовывает вспомогательные файлы VMware.

Дополнительную информацию см. в моём блоге: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/

Примечание: этот скрипт не покрывает ВСЕ техники обнаружения VM! Существует множество способов обнаружить VM, и многие из них нельзя исправить простым PowerShell-скриптом. Например, такие техники, как RDTSC и детектирование по таймингам, не покрываются, как и обнаружение через CPUID.

Протестировано на Windows 7 и Windows 10 — вероятно, работает и на Windows XP.

Заметили ошибки? Дайте мне знать!

Использование

Для работы этого скрипта необходимо запускать его с привилегиями System! Прав администратора обычно недостаточно!

Вот как это сделать (с помощью Process Hacker):

  1. Запустите командную строку PowerShell (powershell.exe).
  2. Откройте Process Hacker.
  3. Нажмите правой кнопкой мыши на процесс PowerShell.exe и выберите "Miscellaneous -> Run As".
  4. В раскрывающемся списке "User Name" выберите "System".

Это породит оболочку System. Теперь выполните скрипт как обычно:

  1. Запустите скрипт (см. примеры использования ниже)
  2. Детонируйте ваше вредоносное ПО. Профит.
  3. По завершении верните вашу VM в чистое состояние.

Примеры использования:

Внести изменения в реестр, удалить файлы VMware и завершить процессы VMware:

  • "VMwareCloak.ps1 -all"

Только внести изменения в реестр:

  • "VMwareCloak.ps1 -reg"

Только удалить файлы VMware:

  • "VMwareCloak.ps1 -files"

Только завершить процессы VMware:

  • "VMwareCloak.ps1 -procs"

Предупреждения и отказ от ответственности

  • Этот код находится в стадии беты. Я знаю, что мог бы написать его лучше, но иногда быстро и грязно — лучший вариант.
  • Используйте на свой страх и риск! Используйте только в VM и НЕ на вашем хосте.
  • Обязательно сделайте снапшот вашей VM перед запуском.
  • Использование аргументов командной строки "files" и/или "procs", скорее всего, приведёт к снижению производительности VM. Это связано с тем, что скрипт удаляет несколько файлов, необходимых для вспомогательных функций, таких как графика, ввод с клавиатуры и т.д. Если что-то пойдёт не так, просто верните VM в чистое состояние.

Вклад и благодарности

  • Спасибо Takashi Matsumoto (Twitter/X: @t_mtsmt) за добавление новых функций и исправление некоторых ошибок!
  • Спасибо MMJv3 (https://github.com/MMJv3) за добавление новых изменений ключей реестра!
Скачать инструмент