>_ DevTrendsde

Sprache

Start

Sprachen

Bereiche

Frontend Backend Mobile DevOps AI / ML GameDev Blockchain Embedded Sicherheit
Python

Stealth Virtualization: Ein Tool zum Verbergen von VM-Spuren in VirtualBox

Wenn eine virtuelle Umgebung sich verrät

Schon einmal eine verdächtige Datei erlebt, die sich in einer virtuellen Maschine anders verhält als auf realer Hardware? Viele moderne Malware-Stämme können VMs erkennen und ihr Verhalten ändern, um die Analyse zu erschweren. Genau dieses Problem löst Mikaels (nsmfoo) Anti-Erkennungs-Skript.

Was ist antivmdetection?

Dies ist ein Python-Skript, das generiert:

  • Eine Vorlage für die VirtualBox-Konfiguration (läuft auf dem Host)
  • Ein PowerShell-Skript für die Feinabstimmung eines Windows-Gastbetriebssystems
  • Ein DSDT-Dump (ACPI-Tabellen)

Der Hauptvorteil ist der Ansatz ohne Modifikation des VirtualBox-Kernels. Alle Änderungen werden über standardmäßige APIs und Einstellungen vorgenommen.

Für wen ist das gedacht?

  • Malware-Analysten
  • Sicherheitsforscher
  • Antivirus-Lösungsentwickler
  • Cybersicherheits-Enthusiasten

So funktioniert es: 5 Schlüsselfunktionen

  1. Hardware-Funktionsmaskierung

    • CPU- und BIOS-ID-Spoofing
    • Generierung realistischer Firmware-Veröffentlichungsdaten
    • Festplatten-Controller-Konfiguration (IDE/SATA)
  2. Systemparameter-Randomisierung

    • Computername und Benutzername
    • Datenträger-VolumeIDs
    • Zwischenablage
    • Desktop-Hintergrundbilder
  3. Erschaffung einer glaubwürdigen Umgebung

    • Generierung von „Junk"-Dokumenten
    • Dateizuordnungs-Konfiguration
    • Benutzeraktivitäts-Simulation
  4. Windows-Registrierungs-Manipulation

    • ProductId und DigitalProductId-Spoofing
    • Bereinigung von Lizenzschlüssel-Spuren
    • Internet-Explorer-Parameter-Konfiguration
  5. Flexible Konfiguration

    • Unterstützung für Windows 7 und 10
    • Möglichkeit, benutzerdefinierte Namenslisten für die Randomisierung anzugeben
    • Trennung der Einstellungen in solche, die einen Neustart erfordern, und solche, die keinen erfordern

Technische Implementierungsdetails

Das Skript verwendet:

  • Python 3 für die Vorlagengenerierung
  • ACPI-Tools für die Arbeit mit DSDT-Tabellen
  • System-Dienstprogramme (dmidecode, smartmontools)
  • Windows PowerShell für die Feinabstimmung des Gastbetriebssystems

Architektonisch ist die Lösung in zwei Teile gegliedert:

  1. Vorlagengenerator (Host)
  2. Feinabstimmungs-Skript (Gast)

Praktische Anwendungen

Szenario 1: Malware-Analyse

Wenn Sie das Verhalten von Malware untersuchen müssen, die auf Virtualisierungsindikatoren prüft.

Szenario 2: Testen von Schutzmechanismen

Überprüfung, wie gut Ihr Produkt VMs in Pentest-Szenarien erkennt.

Szenario 3: Erstellung von Schulungsumgebungen

Vorbereitung realistischer virtueller Maschinen für IT-Sicherheitskurse.

Konfigurationsbeispiel

# На хосте
sudo apt install python3-pip libcdio-utils acpica-tools mesa-utils smartmontools
sudo pip3 install -r requirements.txt
wget https://download.sysinternals.com/files/VolumeId.zip
wget https://www.nirsoft.net/utils/devmanview-x64.zip
sudo python3 antivmdetect.py
/bin/bash generated_script.sh my-vm-name

# В гостевой ОС
# После первого запуска PowerShell-скрипта требуется перезагрузка

Einschränkungen

  • Funktioniert nur mit VirtualBox
  • Erfordert manuelle Eingriffe für einige Einstellungen
  • Keine Unterstützung für neuere Windows 11-Versionen

Pafish-Prüfergebnis

Fazit: Lohnt es sich?

Das antivmdetection-Projekt ist eine ausgezeichnete Lösung für:

  • Forscher, die eine „unsichtbare" VM benötigen
  • Sicherheitsfachleute
  • Jeden, der mit verdächtigen ausführbaren Dateien arbeitet

Obwohl das Projekt seit 2022 nicht mehr aktualisiert wurde, bleibt seine Kernfunktionalität relevant. Für einfache Szenarien funktioniert das Skript sofort einsatzbereit, und seine modulare Struktur macht es einfach, es an Ihre Bedürfnisse anzupassen.

Ich empfehle es zu testen, wenn Sie:

  • Malware-Verhalten in einer „realistischen" Umgebung überprüfen möchten
  • Ihre VM-Erkennungssysteme testen möchten
  • Ein Schulungslabor für Malware-Analyse-Kurse erstellen möchten

Das Projekt ist unter der MIT-Lizenz verfügbar – Sie können es frei für Ihre Aufgaben verwenden und modifizieren.

Ähnliche Projekte