>_ DevTrendsit

Lingua

Home

Linguaggi

Sezioni

Frontend Backend Mobile DevOps AI / ML GameDev Blockchain Embedded Sicurezza
Python

Virtualizzazione Stealth: Uno Strumento per Nascondere le Tracce delle VM in VirtualBox

Quando un Ambiente Virtuale Tradisce la Propria Natura

Mai trovato un file sospetto che si comporta diversamente in una macchina virtuale rispetto all'hardware reale? Molti ceppi di malware moderni sono in grado di rilevare le VM e modificare il proprio comportamento per complicare l'analisi. È esattamente questo il problema che lo script anti-rilevamento di Mikael (nsmfoo) risolve.

Cos'è antivmdetection?

Si tratta di uno script Python che genera:

  • Un template per la configurazione di VirtualBox (funziona sull'host)
  • Uno script PowerShell per la configurazione fine di un sistema operativo guest Windows
  • Un dump DSDT (tabelle ACPI)

Il vantaggio principale è l'approccio senza modificare il kernel di VirtualBox. Tutte le modifiche vengono apportate attraverso API e impostazioni standard.

A chi è rivolto?

  • Analisti di malware
  • Ricercatori di sicurezza
  • Sviluppatori di soluzioni antivirus
  • Appassionati di cybersecurity

Come Funziona: 5 Funzionalità Chiave

  1. Mascheramento delle Caratteristiche Hardware

    • Spoofing dell'ID CPU e BIOS
    • Generazione di date di rilascio del firmware realistiche
    • Configurazione del controller del disco (IDE/SATA)
  2. Randomizzazione dei Parametri di Sistema

    • Nome del computer e username
    • Disk VolumeIDs
    • Appunti
    • Immagini dello sfondo del desktop
  3. Creazione di un Ambiente Credibile

    • Generazione di documenti "junk"
    • Configurazione delle associazioni dei file
    • Simulazione dell'attività dell'utente
  4. Manipolazione del Registro di Windows

    • Spoofing di ProductId e DigitalProductId
    • Rimozione delle tracce della chiave di licenza
    • Configurazione dei parametri di Internet Explorer
  5. Configurazione Flessibile

    • Supporto per Windows 7 e 10
    • Possibilità di specificare elenchi di nomi personalizzati per la randomizzazione
    • Separazione delle impostazioni tra quelle che richiedono e quelle che non richiedono un riavvio

Dettagli di Implementazione Tecnica

Lo script utilizza:

  • Python 3 per la generazione dei template
  • Strumenti ACPI per lavorare con le tabelle DSDT
  • Utilità di sistema (dmidecode, smartmontools)
  • Windows PowerShell per la configurazione fine del sistema operativo guest

A livello architetturale, la soluzione è suddivisa in due parti:

  1. Generatore di template (host)
  2. Script di configurazione fine (guest)

Applicazioni Pratiche

Scenario 1: Analisi del Malware

Quando è necessario studiare il comportamento di malware che verifica la presenza di indicatori di virtualizzazione.

Scenario 2: Test dei Meccanismi di Protezione

Verificare quanto bene il proprio prodotto rileva le VM negli scenari di pentest.

Scenario 3: Creazione di Ambienti di Formazione

Preparazione di macchine virtuali realistiche per corsi di sicurezza informatica.

Esempio di Configurazione

# На хосте
sudo apt install python3-pip libcdio-utils acpica-tools mesa-utils smartmontools
sudo pip3 install -r requirements.txt
wget https://download.sysinternals.com/files/VolumeId.zip
wget https://www.nirsoft.net/utils/devmanview-x64.zip
sudo python3 antivmdetect.py
/bin/bash generated_script.sh my-vm-name

# В гостевой ОС
# После первого запуска PowerShell-скрипта требуется перезагрузка

Limitazioni

  • Funziona solo con VirtualBox
  • Richiede intervento manuale per alcune impostazioni
  • Nessun supporto per le versioni recenti di Windows 11

Risultato del controllo Pafish

Conclusione: Vale la Pena Provarlo?

Il progetto antivmdetection è un'ottima soluzione per:

  • Ricercatori che necessitano di una VM "invisibile"
  • Professionisti della sicurezza
  • Chiunque lavori con eseguibili sospetti

Sebbene il progetto non sia stato aggiornato dal 2022, le sue funzionalità principali rimangono rilevanti. Per scenari semplici, lo script funziona out of the box e la sua struttura modulare lo rende facile da adattare alle proprie esigenze.

Lo consiglio se hai bisogno di:

  • Verificare il comportamento del malware in un ambiente "realistico"
  • Testare i propri sistemi di rilevamento delle VM
  • Creare un laboratorio di formazione per corsi di analisi del malware

Il progetto è disponibile sotto licenza MIT — puoi utilizzarlo e modificarlo liberamente per i tuoi scopi.

Progetti correlati