如何绕过虚拟机检测VMware Hardened Loader 完整虚拟机伪装教程【免费下载链接】VmwareHardenedLoaderVmware Hardened VM detection mitigation loader (anti anti-vm)项目地址: https://gitcode.com/gh_mirrors/vm/VmwareHardenedLoader你的样本刚进虚拟机就报检测到虚拟环境直接退出。用 VMware Hardened Loader 做虚拟机反检测可以解决它改一份 .vmx 配置再装一个内核驱动让 VMProtect、Themida 这类保护壳认不出你在跑 VMware。✅ 先定验收标准改完的虚拟机应该长什么样动手前先记住目标。下面 6 条全部满足才算完成 VMware 虚拟机隐藏CPUID处理器自检指令不再返回 hypervisor 位——这一位置 1 就表明有虚拟化层主板型号、SMBIOS 信息反映的是宿主机真实值而不是 VMware Virtual Platform网卡 MAC 不再以 00:05:69、00:0C:29、00:1C:14、00:50:56 开头固件表SystemFirmwareTableWindows 暴露给程序的 ACPI/SMBIOS 数据里搜不到 VMware、Virtual、VMWAREvmloader 内核服务处于运行状态重启后依旧在目标程序能跑过保护壳的环境检测动手前前置条件清单这张清单决定你能不能顺利开工VMware Workstation编辑 .vmx 前必须先关闭虚拟机客户机为 Windows Vista~Win10 x64x86 系统不支持先建快照或克隆一份干净虚拟机任何一步改坏都能回滚宿主机需能编辑 .vmx客户机需管理员权限装驱动用仓库 bin/ 目录自带预编译驱动与安装脚本clone 地址https://gitcode.com/gh_mirrors/vm/VmwareHardenedLoader 自行编译需 VS2015/2017 加 WDK 10并对 vmloader.sys 做 test-sign 签名层面一宿主机侧.vmx 配置要改哪几项打开虚拟机同目录下的 .vmx 纯文本文件按四组逐项添加。CPUID 与主板信息hypervisor.cpuid.v0 FALSE board-id.reflectHost TRUE hw.model.reflectHost TRUE smbios.reflectHost TRUE SMBIOS.noOEMStrings TRUE第一行骗过的是 CPUID hypervisor 位检测后四行让主板型号与 SMBIOS 反射宿主机真实值骗过硬件型号比对。关闭 backdoor 与 Tools 探测monitor_control.disable_directexec TRUE monitor_control.disable_selfmod TRUE monitor_control.restrict_backdoor TRUE isolation.tools.getVersion.disable TRUE isolation.tools.setVersion.disable TRUE这一组堵的是 VMware backdoor客户机与 hypervisor 的私有通信口和 Tools 版本查询两类检测。项目 README 里列了十余行 monitor_control 与 isolation 项建议全部加上。MAC 地址怎么换ethernet0.address 00:11:56:20:D2:E8换成任何不以 00:05:69、00:0C:29 开头的地址即可——检测方就是拿 MAC OUI前三字节厂商编号认厂商的。也可以在图形界面里改存储设备伪装按需scsi0:0.vendorID Tencent scsi0:0.productID Tencent SSD仅当系统盘挂在 scsi0 插槽时才需要骗过的是查询 SCSI 厂商/产品 ID 的存储特征检测。层面二虚拟机内部驱动安装与系统集成客户机里只有两步把 bin/ 目录的 vmloader.sys 与 install.bat 拷进客户机共享文件夹即可然后以管理员身份运行 install.bat。脚本会做四件事拷贝驱动到 C:\ 根目录、创建名为 vmloader 的内核服务启动类型 system、启动服务、删除残留注册表项 HKLM\HARDWARE\ACPI\DSDT\PTLTD_最后强制重启。回滚就跑同目录的 uninstall.bat。驱动运行时会输出内核调试日志排障时要用到。 验证与排障重启后逐项过自查清单sc query vmloader返回 STATE: RUNNING 才算驱动加载成功再用 CPUID 工具确认 hypervisor 位消失导出固件表确认搜不到 VMware/Virtual 字样。驱动加载失败时用 Sysinternals 的 DbgView 抓内核调试输出。驱动源码 里的 DbgPrintEx 会打印明确原因ntos base not found 是没定位到内核镜像TFRA sig not found 是 ntoskrnl 版本与特征不匹配——把 DbgView 输出连同你的 ntoskrnl.exe 一起提 issue。原理速讲驱动到底改了什么第一层是固件表字符串修补。程序通过 SystemFirmwareTable 信息类就能读到 ACPI/SMBIOS 固件数据VMware 固件里明写着 VMware、Virtual 等字符串检测方直接搜索即可命中。vmloader 在运行时定位 ntoskrnl 里的固件表处理器链表把 FIRM、ACPI、RSMB 三类处理函数换成自己的钩子先调用原函数再把返回缓冲区中的特征字符串整体替换卸载驱动时恢复原函数。第二层是驱动级硬件查询重写与宿主机配置的配合.vmx 让 CPUID、SMBIOS、MAC、SCSI 这些查询渠道返回像物理机的数据驱动接管固件表渠道两个层面合起来封住常见检测面。⚠️ 避坑清单绝对不要安装 VMware Tools——进程、驱动、backdoor 接口会一起暴露伪装直接报废远程操作用 mstsc、TeamViewer 或 AnyDesk替代增强功能改 .vmx 前必须关虚拟机并建快照驱动是内核服务装完必须重启才生效显卡信息仍可能经 DXGI 接口暴露必要时需单独处理显卡驱动只支持 Windows x64 客户机x86 系统不在支持范围改完之后你的虚拟机在 CPUID、MAC、固件表、存储四个维度上都表现为普通物理机常见反虚拟机检测被整体绕开。等验证通过后再开始你的样本分析工作。【免费下载链接】VmwareHardenedLoaderVmware Hardened VM detection mitigation loader (anti anti-vm)项目地址: https://gitcode.com/gh_mirrors/vm/VmwareHardenedLoader创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考