反反虚拟机检测恶意样本分析辅助脚本

admin 2025年2月10日19:46:13评论25 views字数 716阅读2分23秒阅读模式

安全分析与研究

专注于全球恶意软件的分析与研究

前言概述

 

很多恶意软件都会使用一些对抗技术,其中就包含反虚拟机技术,会检测样本是否运行在虚拟机环境或沙箱环境,以逃避自动化分析,这时候就需要对分析环境进行一些处理使样本能用效运行,攻防对抗就是矛与盾的关系。

分享一个反反虚拟机检测的脚本,可以用这个脚本对虚拟机环境进行处理,让一部分简单的反虚拟机样本能运行,仍然攻防对抗永远是相对的,没有哪个工具能一劳永逸,也没有哪种防御手段能一直有效,这是一个长期对抗的过程。

辅助脚本

 

辅助分析脚本开源地址:

https://github.com/d4rksystem/VMwareCloak

该PowerShell脚本试图帮助恶意软件分析师隐藏他们的VMware Windows VM,以防可能试图逃避分析的恶意软件,下面我们就来分析一下,它做了哪些对抗操作。

1.该脚本一共提供了四个可选的参数,分别执行不同的对抗操作,如下所示:

反反虚拟机检测恶意样本分析辅助脚本

2.使用all参数运行脚本,如下所示:

反反虚拟机检测恶意样本分析辅助脚本

3.处置完成之后,如下所示:

反反虚拟机检测恶意样本分析辅助脚本

4.结束VM相关进程,如下所示:

反反虚拟机检测恶意样本分析辅助脚本

5.修改VM相关的注册表项,如下所示:

反反虚拟机检测恶意样本分析辅助脚本

6.重命名VM相关目录与文件,如下所示:

反反虚拟机检测恶意样本分析辅助脚本
基本上就是做了上面这些处理,把虚拟机相关的进程、文件、注册表都处理了,使一些反虚拟机恶意软件在运行的过程中检测虚拟机进程、文件、注册表的时候,检测不到这些特征,这样就达到了反反虚拟机的目的,从而可以让一些简单的反虚拟机恶意软件正常运行。

总结结尾

 

如果对恶意软件分析感兴趣的,可以加入笔者的全球安全分析与研究专业群,一起共同分析和研究全球流行恶意软件家族。

王正

笔名:熊猫正正

原文始发于微信公众号(安全分析与研究):反反虚拟机检测恶意样本分析辅助脚本

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2025年2月10日19:46:13
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   反反虚拟机检测恶意样本分析辅助脚本https://cn-sec.com/archives/3723620.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息