一套适用于Windows系统的软件安装脚本集合,让您能够轻松地在虚拟机上设置并维护逆向工程环境。
欢迎使用 FLARE-VM——这是一套适用于 Windows 系统的软件安装脚本集合,可让您轻松在虚拟机(VM)上搭建并维护逆向工程环境。FLARE-VM 旨在解决逆向工程工具管理的难题,其核心依赖两项技术:Chocolatey 和 Boxstarter。Chocolatey 是基于 Windows 的 Nuget 包管理系统,所谓“包”本质上是一个 ZIP 文件,内含用于下载并配置特定工具的 PowerShell 安装脚本。Boxstarter 则利用 Chocolatey 包来自动化安装软件,从而创建可重复、脚本化的 Windows 环境。
FLARE-VM 应仅安装在虚拟机上。 虚拟机需满足以下要求:
本节介绍安装 FLARE-VM 的步骤。您也可以参考视频《Building a VM for Reverse Engineering and Malware Analysis! Installing the FLARE-VM》。
idapro.vm 安装 IDA Pro,必须在运行 FLARE-VM 安装程序之前,将 IDA Pro 安装程序(以及可选的许可证文件)放置于桌面。PowerShell 提示符installer.ps1 下载到桌面:
(New-Object net.webclient).DownloadFile('https://raw.githubusercontent.com/mandiant/flare-vm/main/install.ps1',"$([Environment]::GetFolderPath("Desktop"))\install.ps1")Unblock-File .\install.ps1Set-ExecutionPolicy Unrestricted -Force
Set-ExecutionPolicy Unrestricted -Scope CurrentUser -Force 指定作用域。要查看所有作用域的执行策略,请执行 Get-ExecutionPolicy -List.\install.ps1
.\install.ps1 -password <password>.\install.ps1 -password <password> -noWait -noGui.\install.ps1 -customConfig <config.xml> -password <password> -noWait -noGuihost-only 网络模式,并创建虚拟机快照以下是 CLI 参数说明。
参数
-password <String>
当前用户密码,用于通过 Boxstarter 实现重启弹性。若未提供,脚本会提示输入密码。
-noPassword [<SwitchParameter>]
开关参数,指示重启时无需密码。
-customConfig <String>
配置 XML 文件的路径。可以是本地文件路径或 URL。
-customLayout <String>
任务栏布局 XML 文件的路径。可以是本地文件路径或 URL。
-noWait [<SwitchParameter>]
开关参数,跳过安装开始前的提示信息。
-noGui [<SwitchParameter>]
开关参数,跳过自定义 GUI。
-noReboots [<SwitchParameter>]
开关参数,阻止重启(不推荐)。
-noChecks [<SwitchParameter>]
开关参数,跳过验证检查(不推荐)。
运行 Get-Help .\install.ps1 -Detailed 可获取完整使用信息。
安装程序 GUI 会在执行验证检查并安装 Boxstarter 和 Chocolatey(如果尚未安装)后显示。 通过安装程序 GUI,您可以自定义:

安装程序将从 FLARE-VM 仓库下载 config.xml。该文件包含默认配置,包括要安装的包列表和环境变量路径。您可以通过指定 CLI 参数 -customConfig 并提供本地文件路径或 URL 到您的 config.xml 文件来使用自己的配置。例如:
.\install.ps1 -customConfig "https://raw.githubusercontent.com/mandiant/flare-vm/main/config.xml"
安装程序将使用来自 FLARE-VM 仓库的 CustomStartLayout.xml。该文件包含默认的任务栏布局。您可以通过指定 CLI 参数 -customLayout 并提供本地文件路径或 URL 到您的 CustomStartLayout.xml 文件来使用自己的配置。例如:
.\install.ps1 -customLayout "https://raw.githubusercontent.com/mandiant/flare-vm/main/CustomStartLayout.xml"
.exe 文件)或应用程序的快捷方式。cmd.exe 或 powershell 的快捷方式,并附带执行所需操作的参数。VM-Install-Shortcut 创建快捷方式,并添加 -runAsAdmin 标志,然后固定该快捷方式。您可以在配置中的标签 apps、services、path-items、registry-items 和 custom-items 内添加任何您喜欢的安装后步骤。
例如:
<registry-items>
<registry-item name="显示已知文件扩展名" path="HKCU:\Software\Microsoft\Windows\CurrentVersion\Explorer\Advanced" value="HideFileExt" type="DWord" data="0"/>
</registry-items>
更多示例,请查看默认配置文件:config.xml。
如果安装失败,请尝试通过阅读您系统上列出的以下日志文件来确定安装错误的原因:
%VM_COMMON_DIR%\log.txt%PROGRAMDATA%\chocolatey\logs\chocolatey.log%LOCALAPPDATA%\Boxstarter\boxstarter.log确保您运行的是最新版本的 FLARE-VM 安装程序,且您的虚拟机满足要求。
如果由于安装脚本(例如 install.ps1)的问题导致安装失败,请在 FLARE-VM 中报告该错误。
提供所有要求的信息,以便我们能够帮助您。
注意: 在极少数情况下,
install.ps1才是安装失败的原因。更可能的情况是某个特定的包或一组包失败(见下文)。
包偶尔会安装失败——这很正常。最常见的原因如下:
.nupkg 文件失败或超时HTTP STATUS 404)原因 1-4 我们很难修复,因为我们无法控制这些方面。如果提交了与原因 1-4 相关的问题,我们很可能无法提供帮助。
我们可以帮助解决原因 5-7 的问题,也欢迎社区贡献修复方案! 请在 VM-Packages 中报告该错误,并提供所有要求的信息。
请注意,包更新是尽力而为的,且更新未经过测试。 如果遇到错误,请执行全新的 FLARE-VM 安装。
订阅 FLARE 邮件列表以获取社区公告!发送邮件至 [email protected],主题为 "subscribe"。
此下载配置脚本旨在帮助网络安全分析师为恶意软件分析环境创建方便多用的工具箱。它提供了一种便捷的界面,让用户可以直接从原始来源获取一套实用的分析工具。安装和使用此脚本需遵守 Apache 2.0 许可证。作为此脚本的用户,您必须审查、接受并遵守每个下载/安装包的许可条款。继续安装即表示您接受每个包的许可条款,并确认您对每个包的使用将受其各自许可条款的约束。