Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
VMwareCloak — 一个 PowerShell 脚本,旨在帮助恶意软件分析师隐藏其 VMware Windows 虚拟机,以防可能试图逃避分析的恶意软件。 | Kitploit
工具/GitHubGitHub/d4rksystem/vmwarecloak
防御工具动态分析 (沙盒)安全虚拟化恶意软件分析
GitHubd4rksystem/vmwarecloak

VMwareCloak

一个 PowerShell 脚本,旨在帮助恶意软件分析师隐藏其 VMware Windows 虚拟机,以防可能试图逃避分析的恶意软件。

查看仓库
4426841年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

VMwareCloak

一个 PowerShell 脚本,旨在帮助恶意软件分析师隐藏其 VMware Windows 虚拟机,以躲避可能试图逃避分析的恶意软件。 保证能让你的 pafish 评分至少降低几分 ;)

该脚本通过以下方式实现这一目的:

  • 重命名恶意软件通常用于 VM 检测的多个注册表项。
  • 终止 VMware 进程。
  • 删除 VMware 驱动程序文件(这不会导致虚拟机崩溃,因为这些驱动程序反正已经加载到内存中!)。
  • 删除或重命名 VMware 支持文件。

更多信息,请参阅我的博客文章: https://securityliterate.com/hiding-virtual-machines-from-malware-introducing-vmwarecloak-vboxcloak/

注意:此脚本不会涵盖所有 VM 检测技术!检测虚拟机的方法有很多,其中许多无法通过简单的 PowerShell 脚本来解决。例如,RDTSC 和时间检测等技术未被涵盖,CPUID 检测同样未被涵盖。

已在 Windows 7 和 Windows 10 上测试 - 可能也适用于 Windows XP。

发现任何错误?请告诉我!

使用方法

要使此脚本生效,必须以 System 权限执行!管理员权限通常不够!

以下是操作方法(使用 Process Hacker):

  1. 启动 PowerShell (powershell.exe) 提示符。
  2. 打开 Process Hacker。
  3. 右键单击 PowerShell.exe 进程,然后选择 "Miscellaneous -> Run As"。
  4. 在 "User Name" 下拉菜单中,选择 "System"。

这将生成一个 System shell。现在正常执行脚本:

  1. 运行脚本(参见下面的使用示例)
  2. 引爆你的恶意软件。坐享其成。
  3. 完成后,将虚拟机重置为干净状态。

使用示例:

修改注册表、移除 VMware 文件并终止 VMware 进程:

  • "VMwareCloak.ps1 -all"

仅修改注册表:

  • "VMwareCloak.ps1 -reg"

仅移除 VMware 文件:

  • "VMwareCloak.ps1 -files"

仅终止 VMware 进程:

  • "VMwareCloak.ps1 -procs"

警告与免责声明

  • 此代码处于 Beta 阶段。我知道我本可以把它写得更完善,但有时快速而粗糙的方案才是最好的。
  • 自行承担使用风险!仅可在虚拟机中使用,切勿在宿主机上使用。
  • 运行前请务必为虚拟机创建快照。
  • 使用 "files" 和/或 "procs" 命令行参数很可能会导致虚拟机性能下降。这是因为该脚本会删除一些支持图形、键盘输入等功能所必需的文件。如果因此导致任何问题,只需将虚拟机还原到干净状态即可。

贡献与致谢

  • 感谢 Takashi Matsumoto(Twitter/X:@t_mtsmt)添加新功能并修复了一些错误!
  • 感谢 MMJv3(https://github.com/MMJv3)添加了新的注册表项更改!
下载工具