
Набор скриптов для установки программного обеспечения в системах Windows, позволяющий легко настроить и поддерживать среду для reverse engineering на виртуальной машине.
Добро пожаловать в FLARE-VM — коллекцию скриптов установки программного обеспечения для систем Windows, которая позволяет легко настроить и поддерживать среду обратной разработки на виртуальной машине (ВМ). FLARE-VM был разработан для решения проблемы подбора инструментов обратной разработки и опирается на две основные технологии: Chocolatey и Boxstarter. Chocolatey — это система управления пакетами Nuget для Windows, где «пакет» по сути представляет собой ZIP-файл, содержащий скрипты установки PowerShell, которые загружают и настраивают определённый инструмент. Boxstarter использует пакеты Chocolatey для автоматизации установки программного обеспечения и создания повторяемых, скриптовых сред Windows.
FLARE-VM следует устанавливать ТОЛЬКО на виртуальную машину. ВМ должна соответствовать следующим требованиям:
В этом разделе описаны шаги по установке FLARE-VM. Также может быть полезным видео Building a VM for Reverse Engineering and Malware Analysis! Installing the FLARE-VM.
idapro.vm, необходимо поместить установщик IDA Pro (и, опционально, файл лицензии) на Рабочий стол перед запуском установщика FLARE-VM.PowerShell от имени администратораinstaller.ps1 на Рабочий стол:
(New-Object net.webclient).DownloadFile('https://raw.githubusercontent.com/mandiant/flare-vm/main/install.ps1',"$([Environment]::GetFolderPath("Desktop"))\install.ps1")Unblock-File .\install.ps1Set-ExecutionPolicy Unrestricted -Force
Set-ExecutionPolicy Unrestricted -Scope CurrentUser -Force. Чтобы просмотреть политики выполнения для всех областей, выполните Get-ExecutionPolicy -List.\install.ps1
.\install.ps1 -password <пароль>Ниже приведены описания параметров CLI.
ПАРАМЕТРЫ
-password <String>
Пароль текущего пользователя для обеспечения устойчивости к перезагрузкам через Boxstarter. Скрипт запрашивает пароль, если он не указан.
-noPassword [<SwitchParameter>]
Параметр-переключатель, указывающий, что пароль для перезагрузок не нужен.
-customConfig <String>
Путь к XML-файлу конфигурации. Может быть путём к файлу или URL.
-customLayout <String>
Путь к XML-файлу макета панели задач. Может быть путём к файлу или URL.
-noWait [<SwitchParameter>]
Параметр-переключатель для пропуска сообщения об установке перед началом установки.
-noGui [<SwitchParameter>]
Параметр-переключатель для пропуска графического интерфейса настройки.
-noReboots [<SwitchParameter>]
Параметр-переключатель для предотвращения перезагрузок (не рекомендуется).
-noChecks [<SwitchParameter>]
Параметр-переключатель для пропуска проверок (не рекомендуется).
Получите полную информацию об использовании, выполнив Get-Help .\install.ps1 -Detailed.
Графический интерфейс установщика отображается после выполнения проверок и установки Boxstarter и Chocolatey (если они ещё не установлены). С помощью графического интерфейса установщика вы можете настроить:

Установщик загрузит config.xml из репозитория FLARE-VM. Этот файл содержит конфигурацию по умолчанию, включая список устанавливаемых пакетов и пути к переменным среды. Вы можете использовать свою собственную конфигурацию, указав аргумент CLI -customConfig и предоставив локальный путь к файлу или URL вашего файла config.xml. Например:
.\install.ps1 -customConfig "https://raw.githubusercontent.com/mandiant/flare-vm/main/config.xml"
Установщик будет использовать CustomStartLayout.xml из репозитория FLARE-VM. Этот файл содержит макет панели задач по умолчанию. Вы можете использовать свою собственную конфигурацию, указав аргумент CLI -customLayout и предоставив локальный путь к файлу или URL вашего файла CustomStartLayout.xml. Например:
.\install.ps1 -customLayout "https://raw.githubusercontent.com/mandiant/flare-vm/main/CustomStartLayout.xml"
.exe) или ярлыки приложений.cmd.exe или powershell с аргументами, которые выполнят нужные действия.VM-Install-Shortcut с флагом -runAsAdmin и закрепления этого ярлыка.Вы можете включить любые действия после установки в конфигурацию внутри тегов apps, services, path-items, registry-items и custom-items.
Например:
<registry-items>
<registry-item name="Показывать известные расширения файлов" path="HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced" value="HideFileExt" type="DWord" data="0"/>
</registry-items>
Дополнительные примеры смотрите в файле конфигурации по умолчанию: config.xml.
Если установка не удалась, попробуйте определить причину ошибки установки, прочитав файлы журналов, перечисленные ниже в вашей системе:
%VM_COMMON_DIR%\log.txt%PROGRAMDATA%\chocolatey\logs\chocolatey.log%LOCALAPPDATA%\Boxstarter\boxstarter.logУбедитесь, что вы используете последнюю версию установщика FLARE-VM и что ваша ВМ соответствует требованиям.
Если установка не удалась из-за проблемы в скрипте установки (например, install.ps1), сообщите об ошибке в FLARE-VM.
Предоставьте всю запрашиваемую информацию, чтобы мы могли вам помочь.
Примечание: Редко
install.ps1является причиной сбоя установки. Скорее всего, это конкретный пакет или набор пакетов, которые не работают (см. ниже).
Время от времени пакеты не устанавливаются — это нормально. Наиболее распространённые причины перечислены ниже:
.nupkg из Chocolatey или MyGetHTTP STATUS 404)Причины 1–4 нам сложно исправить, поскольку мы их не контролируем. Если будет подана заявка, связанная с причинами 1–4, вряд ли мы сможем помочь.
Мы можем помочь с причинами 5–7 и приветствуем вклад сообщества в исправления! Пожалуйста, сообщите об ошибке в VM-Packages, предоставив всю запрашиваемую информацию.
Обратите внимание, что обновления пакетов выполняются по мере возможности и не тестируются. Если возникают ошибки, выполните чистую установку FLARE-VM.
Подпишитесь на список рассылки FLARE для получения объявлений сообщества! Отправьте письмо с темой «subscribe» на адрес [email protected].
Этот скрипт загрузки конфигурации предоставляется для помощи аналитикам кибербезопасности в создании удобных и универсальных наборов инструментов для сред анализа вредоносного ПО. Он предоставляет удобный интерфейс для получения полезного набора инструментов анализа непосредственно из их исходных источников. Установка и использование этого скрипта регулируется лицензией Apache 2.0. Вы как пользователь этого скрипта должны ознакомиться, принять и соблюдать условия лицензии каждого загруженного/установленного пакета. Продолжая установку, вы принимаете условия лицензии каждого пакета и подтверждаете, что использование каждого пакета будет регулироваться соответствующими условиями лицензии.
.\install.ps1 -password <пароль> -noWait -noGui.\install.ps1 -customConfig <config.xml> -password <пароль> -noWait -noGuiтолько хост и сделать снимок ВМ