一个PowerShell脚本,旨在帮助恶意软件分析师隐藏其VirtualBox Windows虚拟机,以防被可能试图逃避分析的恶意软件检测到。保证能让你的pafish评分至少下降几分 ;)
该脚本通过以下方式实现:
更多信息,请参阅我的博客文章: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
注意:此脚本不会涵盖所有虚拟机检测技术!有很多方法可以检测虚拟机,其中许多无法通过简单的PowerShell脚本解决。例如,RDTSC和时序检测等技术没有涵盖,CPUID检测也没有涵盖。
已在Windows 7和Windows 10上测试——可能也适用于Windows XP和Windows 11。
发现任何错误?请告诉我!
用法示例:
进行注册表更改、删除VBox文件并终止VBox进程:
仅进行注册表修改:
仅删除VBox文件:
仅终止VBox进程: