Загрузка...

Есть ли актуальный код для детекта виртуальных машин вирустотала ?

Тема в разделе C# создана пользователем Dead__Artis 10 окт 2022. (поднята 15 окт 2022) 255 просмотров

  1. Dead__Artis
    Dead__Artis Автор темы 10 окт 2022 921 30 май 2020
    есть код который детектит через WIM виртуалки и перестает работать на них
    но некоторые виртуалки обходят это и запускают анализ payload'а

    буду рад за помощь
     
    10 окт 2022 Изменено
  2. r3xq1
    Ну, так покажи какой код используешь
     
  3. Dead__Artis
    Dead__Artis Автор темы 11 окт 2022 921 30 май 2020
    C#
            public static bool isVM_by_wim_temper()
    {
    SelectQuery selectQuery = new SelectQuery("Select * from Win32_CacheMemory");
    ManagementObjectSearcher searcher = new ManagementObjectSearcher(selectQuery);
    int i = 0;
    foreach (ManagementObject DeviceID in searcher.Get())
    i++;
    return (i == 0);
    }
    public static bool isVM_by_wim_temper1()
    {
    SelectQuery selectQuery = new SelectQuery("Select * from CIM_Memory");
    ManagementObjectSearcher searcher = new ManagementObjectSearcher(selectQuery);
    int i = 0;
    foreach (ManagementObject DeviceID in searcher.Get())
    i++;
    return (i == 0);
    }
    если true это говорит о том что виртуалка, но штука в том что я проводил тест сливая код на вирус тотал с дискорд вебхуком он отправил пару ботов у которых все значения были false но 90% были true, так же тестил на норм машинах выдавал false так что тут траблов не было.
     
  4. unnamed001
    unnamed001 15 окт 2022 5995 2 сен 2020
    В реестре можешь смотреть названия девайса, VMWare, и VirtualBox, так детектятся, очень просто.
     
    15 окт 2022 Изменено
    1. Dead__Artis Автор темы
      unnamed001, спасибо за ответ но многие машины вирус тотала не имеют в себе записи о том что они от VMWare и подобных виртуалок
Загрузка...
Top