Stealth Virtualization: Ein Tool zum Verbergen von VM-Spuren in VirtualBox
Wenn eine virtuelle Umgebung sich verrät
Schon einmal eine verdächtige Datei erlebt, die sich in einer virtuellen Maschine anders verhält als auf realer Hardware? Viele moderne Malware-Stämme können VMs erkennen und ihr Verhalten ändern, um die Analyse zu erschweren. Genau dieses Problem löst Mikaels (nsmfoo) Anti-Erkennungs-Skript.
Was ist antivmdetection?
Dies ist ein Python-Skript, das generiert:
- Eine Vorlage für die VirtualBox-Konfiguration (läuft auf dem Host)
- Ein PowerShell-Skript für die Feinabstimmung eines Windows-Gastbetriebssystems
- Ein DSDT-Dump (ACPI-Tabellen)
Der Hauptvorteil ist der Ansatz ohne Modifikation des VirtualBox-Kernels. Alle Änderungen werden über standardmäßige APIs und Einstellungen vorgenommen.
Für wen ist das gedacht?
- Malware-Analysten
- Sicherheitsforscher
- Antivirus-Lösungsentwickler
- Cybersicherheits-Enthusiasten
So funktioniert es: 5 Schlüsselfunktionen
-
Hardware-Funktionsmaskierung
- CPU- und BIOS-ID-Spoofing
- Generierung realistischer Firmware-Veröffentlichungsdaten
- Festplatten-Controller-Konfiguration (IDE/SATA)
-
Systemparameter-Randomisierung
- Computername und Benutzername
- Datenträger-VolumeIDs
- Zwischenablage
- Desktop-Hintergrundbilder
-
Erschaffung einer glaubwürdigen Umgebung
- Generierung von „Junk"-Dokumenten
- Dateizuordnungs-Konfiguration
- Benutzeraktivitäts-Simulation
-
Windows-Registrierungs-Manipulation
- ProductId und DigitalProductId-Spoofing
- Bereinigung von Lizenzschlüssel-Spuren
- Internet-Explorer-Parameter-Konfiguration
-
Flexible Konfiguration
- Unterstützung für Windows 7 und 10
- Möglichkeit, benutzerdefinierte Namenslisten für die Randomisierung anzugeben
- Trennung der Einstellungen in solche, die einen Neustart erfordern, und solche, die keinen erfordern
Technische Implementierungsdetails
Das Skript verwendet:
- Python 3 für die Vorlagengenerierung
- ACPI-Tools für die Arbeit mit DSDT-Tabellen
- System-Dienstprogramme (dmidecode, smartmontools)
- Windows PowerShell für die Feinabstimmung des Gastbetriebssystems
Architektonisch ist die Lösung in zwei Teile gegliedert:
- Vorlagengenerator (Host)
- Feinabstimmungs-Skript (Gast)
Praktische Anwendungen
Szenario 1: Malware-Analyse
Wenn Sie das Verhalten von Malware untersuchen müssen, die auf Virtualisierungsindikatoren prüft.
Szenario 2: Testen von Schutzmechanismen
Überprüfung, wie gut Ihr Produkt VMs in Pentest-Szenarien erkennt.
Szenario 3: Erstellung von Schulungsumgebungen
Vorbereitung realistischer virtueller Maschinen für IT-Sicherheitskurse.
Konfigurationsbeispiel
# На хосте
sudo apt install python3-pip libcdio-utils acpica-tools mesa-utils smartmontools
sudo pip3 install -r requirements.txt
wget https://download.sysinternals.com/files/VolumeId.zip
wget https://www.nirsoft.net/utils/devmanview-x64.zip
sudo python3 antivmdetect.py
/bin/bash generated_script.sh my-vm-name
# В гостевой ОС
# После первого запуска PowerShell-скрипта требуется перезагрузка
Einschränkungen
- Funktioniert nur mit VirtualBox
- Erfordert manuelle Eingriffe für einige Einstellungen
- Keine Unterstützung für neuere Windows 11-Versionen

Fazit: Lohnt es sich?
Das antivmdetection-Projekt ist eine ausgezeichnete Lösung für:
- Forscher, die eine „unsichtbare" VM benötigen
- Sicherheitsfachleute
- Jeden, der mit verdächtigen ausführbaren Dateien arbeitet
Obwohl das Projekt seit 2022 nicht mehr aktualisiert wurde, bleibt seine Kernfunktionalität relevant. Für einfache Szenarien funktioniert das Skript sofort einsatzbereit, und seine modulare Struktur macht es einfach, es an Ihre Bedürfnisse anzupassen.
Ich empfehle es zu testen, wenn Sie:
- Malware-Verhalten in einer „realistischen" Umgebung überprüfen möchten
- Ihre VM-Erkennungssysteme testen möchten
- Ein Schulungslabor für Malware-Analyse-Kurse erstellen möchten
Das Projekt ist unter der MIT-Lizenz verfügbar – Sie können es frei für Ihre Aufgaben verwenden und modifizieren.
Ähnliche Projekte