一个 PowerShell 脚本,旨在帮助恶意软件分析师隐藏其 VMware Windows 虚拟机,以躲避可能试图逃避分析的恶意软件。 保证能让你的 pafish 评分至少降低几分 ;)
该脚本通过以下方式实现这一目的:
更多信息,请参阅我的博客文章: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/
注意:此脚本不会涵盖所有 VM 检测技术!检测虚拟机的方法有很多,其中许多无法通过简单的 PowerShell 脚本来解决。例如,RDTSC 和时间检测等技术未被涵盖,CPUID 检测同样未被涵盖。
已在 Windows 7 和 Windows 10 上测试 - 可能也适用于 Windows XP。
发现任何错误?请告诉我!
要使此脚本生效,必须以 System 权限执行!管理员权限通常不够!
以下是操作方法(使用 Process Hacker):
这将生成一个 System shell。现在正常执行脚本:
使用示例:
修改注册表、移除 VMware 文件并终止 VMware 进程:
仅修改注册表:
仅移除 VMware 文件:
仅终止 VMware 进程: