我使用Ollydbg、IDA Pro和Sysinternals 套件等其他工具开始了一些逆向工程练习。其中一些练习是关于恶意软件的。我从名为The Zoo的很棒的 github 存储库下载了一些不同的恶意软件。
我创建了自己的基于 Windows 的 Virtualbox vm 作为沙盒环境。问题是一些高级恶意软件能够检测到它在沙盒环境中运行并且它具有不同的行为(在沙盒中是个好孩子)。
我尝试了像Pafish这样的软件来检测虚拟环境。它追踪了一些特征:
我试图“调整”其中一些(注册键),但它们在每次重新启动时都会恢复。无论如何,我想其中有些是无法隐藏的。所以让我们假设恶意软件如果稍微详细一点,总是能够检测到沙盒虚拟机环境。
有没有其他更好的沙盒方法来避免恶意软件沙盒检测?