虚拟机的反反调试技术
- 修改虚拟机设置:
在自己主机的虚拟机路径中找到Windows 7(专业版).vmx文件,用记事本打开,在其中输入一下代码,即可做到一种反反虚拟机效果。小技巧:先将打开的虚拟机暂停,之后再在指定路径和文件写入代码,之后再运行虚拟机,就可以达到效果,完成分析之后再恢复快照,已修改的虚拟机文件便可不用修改恢复即可恢复正常。
isolation.tools.getPtrLocation.disable="TRUE"
isolation.tools.setPtrLocation.disable="TRUE"
isolation.tools.getVersion.disable="TRUE"
isolation.tools.setVersion.disable="TRUE"
monitor_control.disable_directexec = "TRUE"
monitor_control.disable_chksimd = "TRUE"
monitor_control.disable_ntreloc = "TRUE"
monitor_control.disable_selfmod = "TRUE"
monitor_control.disable_reloc = "TRUE"
monitor_control.disable_btinout = "TRUE"
monitor_control.disable_btmemspace = "TRUE"
monitor_control.disable_btpriv = "TRUE"
monitor_control.disable_btseg = "TRUE"
2、如果还不行,修改虚拟机中的注册表:
HKLM\System\CurrentControlSet\Control\Class\{4D36E968-E325-11CE-08002BE10318}\0000\DriverDesc 等含有VM的子键。
HKLM\HARDWARE\DESCRIPTION\System\BOIS\SystemManufacturer