Virtualização Stealth: Uma Ferramenta para Ocultar Vestígios de VM no VirtualBox
Quando um Ambiente Virtual se Revela
Já encontrou um arquivo suspeito que se comporta de forma diferente em uma máquina virtual do que em hardware real? Muitas cepas modernas de malware conseguem detectar VMs e alterar seu comportamento para complicar a análise. Este é exatamente o problema que o script anti-detecção de Mikael (nsmfoo) resolve.
O que é o antivmdetection?
Este é um script Python que gera:
- Um modelo para configuração do VirtualBox (executado no host)
- Um script PowerShell para ajuste fino de um sistema operacional guest Windows
- Um dump DSDT (tabelas ACPI)
A principal vantagem é a abordagem sem modificar o kernel do VirtualBox. Todas as alterações são feitas através de APIs e configurações padrão.
Para quem é isso?
- Analistas de malware
- Pesquisadores de segurança
- Desenvolvedores de soluções antivírus
- Entusiastas de cibersegurança
Como Funciona: 5 Funcionalidades Principais
-
Mascaramento de Recursos de Hardware
- Falsificação de ID de CPU e BIOS
- Geração de datas de lançamento de firmware realistas
- Configuração do controlador de disco (IDE/SATA)
-
Randomização de Parâmetros do Sistema
- Nome do computador e usuário
- VolumeIDs de disco
- Área de transferência
- Imagens de plano de fundo da área de trabalho
-
Criação de um Ambiente Confiável
- Geração de documentos "lixo"
- Configuração de associações de arquivos
- Simulação de atividade do usuário
-
Manipulação do Registro do Windows
- Falsificação de ProductId e DigitalProductId
- Limpeza de vestígios de chave de licença
- Configuração de parâmetros do Internet Explorer
-
Configuração Flexível
- Suporte para Windows 7 e 10
- Capacidade de especificar listas de nomes personalizados para randomização
- Separação de configurações entre aquelas que requerem e não requerem reinicialização
Detalhes de Implementação Técnica
O script utiliza:
- Python 3 para geração de modelos
- Ferramentas ACPI para trabalhar com tabelas DSDT
- Utilitários do sistema (dmidecode, smartmontools)
- Windows PowerShell para ajuste fino do sistema operacional guest
Arquitetonicamente, a solução é dividida em duas partes:
- Gerador de modelos (host)
- Script de ajuste fino (guest)
Aplicações Práticas
Cenário 1: Análise de Malware
Quando você precisa estudar o comportamento de malware que verifica indicadores de virtualização.
Cenário 2: Testando Mecanismos de Proteção
Verificando quão bem seu produto detecta VMs em cenários de pentest.
Cenário 3: Criando Ambientes de Treinamento
Preparando máquinas virtuais realistas para cursos de segurança da informação.
Exemplo de Configuração
# На хосте
sudo apt install python3-pip libcdio-utils acpica-tools mesa-utils smartmontools
sudo pip3 install -r requirements.txt
wget https://download.sysinternals.com/files/VolumeId.zip
wget https://www.nirsoft.net/utils/devmanview-x64.zip
sudo python3 antivmdetect.py
/bin/bash generated_script.sh my-vm-name
# В гостевой ОС
# После первого запуска PowerShell-скрипта требуется перезагрузка
Limitações
- Funciona apenas com VirtualBox
- Requer intervenção manual para algumas configurações
- Sem suporte para versões recentes do Windows 11

Conclusão: Vale a Pena Experimentar?
O projeto antivmdetection é uma excelente solução para:
- Pesquisadores que precisam de uma VM "invisível"
- Profissionais de segurança
- Qualquer pessoa que trabalhe com executáveis suspeitos
Embora o projeto não seja atualizado desde 2022, sua funcionalidade principal permanece relevante. Para cenários simples, o script funciona imediatamente, e sua estrutura modular facilita a adaptação às suas necessidades.
Recomendo experimentá-lo se você precisa:
- Verificar o comportamento de malware em um ambiente "realista"
- Testar seus sistemas de detecção de VM
- Criar um laboratório de treinamento para cursos de análise de malware
O projeto está disponível sob a licença MIT — você pode usá-lo e modificá-lo livremente para suas tarefas.
Projetos relacionados