Загрузка...

Is there an up-to-date code for detecting virustotal virtual machines?

Thread in C# created by Dead__Artis Oct 10, 2022. (bumped Oct 15, 2022) 266 views

  1. Dead__Artis
    Dead__Artis Topic starter Oct 10, 2022 921 May 30, 2020
    есть код который детектит через WIM виртуалки и перестает работать на них
    но некоторые виртуалки обходят это и запускают анализ payload'а

    буду рад за помощь
     
  2. r3xq1
    r3xq1 Oct 11, 2022 53 Jul 27, 2018
    Ну, так покажи какой код используешь
     
  3. Dead__Artis
    Dead__Artis Topic starter Oct 11, 2022 921 May 30, 2020
    C#
            public static bool isVM_by_wim_temper()
    {
    SelectQuery selectQuery = new SelectQuery("Select * from Win32_CacheMemory");
    ManagementObjectSearcher searcher = new ManagementObjectSearcher(selectQuery);
    int i = 0;
    foreach (ManagementObject DeviceID in searcher.Get())
    i++;
    return (i == 0);
    }
    public static bool isVM_by_wim_temper1()
    {
    SelectQuery selectQuery = new SelectQuery("Select * from CIM_Memory");
    ManagementObjectSearcher searcher = new ManagementObjectSearcher(selectQuery);
    int i = 0;
    foreach (ManagementObject DeviceID in searcher.Get())
    i++;
    return (i == 0);
    }
    если true это говорит о том что виртуалка, но штука в том что я проводил тест сливая код на вирус тотал с дискорд вебхуком он отправил пару ботов у которых все значения были false но 90% были true, так же тестил на норм машинах выдавал false так что тут траблов не было.
     
  4. unnamed001
    unnamed001 Oct 15, 2022 5996 Sep 2, 2020
    В реестре можешь смотреть названия девайса, VMWare, и VirtualBox, так детектятся, очень просто.
     
    1. Dead__Artis Topic starter
      unnamed001, спасибо за ответ но многие машины вирус тотала не имеют в себе записи о том что они от VMWare и подобных виртуалок
Top
Loading...