Hackerboard WikiHaboBlog

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

VM-detection umgehen?

Diskussion: VM-detection umgehen? im Forum (In)security allgemein, in der Kategorie Security Area; Hi, Ich wurde hierhin verwiesen, da es hier anscheinend Leute mit Ahnung gibt ;) Also, meine Frage: Ich analysier hobbymäßig ...

Antwort
Alt 27.05.09, 22:13   #1 (permalink)
 
Registriert seit: 23.04.09
public Leistung: Facit NTK
Likes: 0
Wink VM-detection umgehen?


Hi,

Ich wurde hierhin verwiesen, da es hier anscheinend Leute mit Ahnung gibt ;)

Also, meine Frage:

Ich analysier hobbymäßig Malware auf einem Virtual PC. Allerdings gibt es ja VM-detections, die ein Ausführen auf einem virtuellen PC verhindern (da sie zB die Hardware erkennen o.Ä.).

Kann man diese detections umgehen? Gibt es irgendwelche "VM-Patches", welche zB die Hardwarebezeichnung verändert?

mfg

public ist offline   Mit Zitat antworten
Alt 27.05.09, 23:03   #2 (permalink)
 
Registriert seit: 25.07.06
valenterry Leistung: Facit NTK
Likes: 0
Standard RE: VM-detection umgehen?

Zitat:
Original von public
Ich analysier hobbymäßig Malware auf einem Virtual PC. Allerdings gibt es ja VM-detections, die ein Ausführen auf einem virtuellen PC verhindern (da sie zB die Hardware erkennen o.Ä.).

Kann man diese detections umgehen? Gibt es irgendwelche "VM-Patches", welche zB die Hardwarebezeichnung verändert?
Ich kenn mich auf dieser Ebene zwar nicht aus, aber: wenn du die Malware kennst und auch gut genug bist, sie zu analysieren, dann wirst du doch wohl auch analysieren können (anhand des Codes mit RE), mit welchen Funktionen sie die Umgebung auf eine VM überprüft. Und diese Funktionen könntest du doch dann genau wie auch in einem anderen OS hooken bzw. irgendwie umbiegen, sodass der Malware falsche Werte vorgegeben werden.

Das ist natürlich umständlicher als ein allgemeiner Patch (den es kaum geben wird), aber wäre doch eine Möglichkeit oder?
valenterry ist offline   Mit Zitat antworten
   
HaBOT
 

Werbung ist gerade online    
Alt 27.05.09, 23:10   #3 (permalink)
Member of Honour
 
Benutzerbild von xrayn
 
Registriert seit: 05.03.08
xrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium IIIxrayn Leistung: Pentium III
Likes: 185
Standard

Nein, sowas gibt es nicht. Die einzige Moeglichkeit ist die, dass du herausfindest, welche Maßnahmen ergriffen werden und Gegenmaßnahmen entwickelst. Uebrigens ist der Grund dafuer, dass es sowas nicht gibt, dass jeder halbwegs professioneller Malwareresearcher echte Maschinen benutzt um genau das zu verhindern (da muss er sich nur sorgen daraum machen, dass sein Debugger oder Decompiler normal laufen ).
Es gibt uebrigens so viele Wege eine VM zu entdecken, da es ein Weit verbreitetes Produkt ist und sich so selbst targeted attacks lohnen.

Was mich noch interessiert, wie analysierst du denn Malware?
xrayn ist offline   Mit Zitat antworten
Alt 27.05.09, 23:20   #4 (permalink)
Themenstarter
 
Registriert seit: 23.04.09
public Leistung: Facit NTK
Likes: 0
Standard

ok, danke für die Antworten.

ich nutze versch. Programme zum analysieren: zB. Cain & Abel, tcpview, filemon, regmon, hexeditor etc
public ist offline   Mit Zitat antworten
Antwort
   

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » VM-detection umgehen?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Version Detection fuer OpenSSH-Server unterbinden bitmuncher Linux/UNIX 3 04.07.07 17:31
ACL umgehen Headmaster Windows 5 25.04.06 14:36
Rootkit Detection wird in Windows AntiSpyware integriert unixio News & Ankündigungen 4 20.07.05 23:29


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61