
al-khaser 是一个具有良好的 PoC(概念验证)“恶意”应用程序,旨在对您的反恶意软件系统进行压力测试。 它执行一系列常见的恶意软件技巧,目的是检查您是否能够不被发现。

$ ./al-khaser.exe -h
Usage: al-khaser.exe [OPTIONS]
Options:
--check <type> 启用特定的检查项。可多次使用。有效的类型有:
TLS (线程本地存储回调检查)
DEBUG (反调试检查)
INJECTION (代码注入检查)
GEN_SANDBOX (通用沙箱检查)
VBOX (VirtualBox 检测)
VMWARE (VMware 检测)
VPC (Virtual PC 检测)
QEMU (QEMU 检测)
KVM (KVM 检测)
XEN (Xen 检测)
WINE (Wine 检测)
PARALLELS (Parallels 检测)
HYPERV (Hyper-V 检测)
CODE_INJECTIONS (额外的代码注入技术)
TIMING_ATTACKS (基于时间/休眠的沙箱规避)
DUMPING_CHECK (内存/进程转储检查)
ANALYSIS_TOOLS (分析工具检测)
ANTI_DISASSM (反反汇编检查)
--sleep <seconds> 设置休眠/延迟持续时间,以秒为单位(默认:600)。
--delay <seconds> --sleep 的别名。
-h, --help 显示此帮助信息并退出。
示例:
al-khaser.exe --check DEBUG --check TIMING_ATTACKS --sleep 30
al-khaser.exe --check VMWARE --check QEMU
al-khaser.exe --sleep 30
您可以从本项目的发布页面下载构建好的二进制文件(x86, x64)。7z 压缩包的密码可以在这里找到。
如果您遇到了任何曾在恶意软件中见过的反分析技巧,请随时贡献。
sample.exe 或 sandbox.exe。注册表键值痕迹
注册表键痕迹
文件系统痕迹
欢迎提交 Pull request。如果您想为项目做出贡献,请阅读我们维基上的开发者指南。
目录痕迹
内存痕迹
MAC 地址
虚拟设备
硬件设备信息
系统固件表
驱动程序服务
适配器名称
Windows 类
网络共享
进程
WMI
DLL 导出和已加载的 DLL
CPU
NtQueryLicenseValue,使用 Kernel-VMDetection-Private 作为许可证值。