TGViewer
АВ Софт АВ Софт @avsoft2010 · 49 subscribers
Post #6 144
🧪 Anti-Sandbox и Anti-VM: как вредоносное ПО распознаёт песочницы и как с этим бороться?

Современное вредоносное ПО давно перестало сразу выполнять полезную нагрузку после запуска. Всё чаще перед активацией оно проверяет среду исполнения: реальная ли это рабочая станция пользователя или виртуальная песочница для анализа.

Если "вредонос" обнаруживает признаки эмулируемой среды, он может завершить работу, уйти в сон или изменить поведение, скрывая свою вредоносную функциональность. Такие техники получили общее название Anti-Sandbox и Anti-VM.

Как вредоносное ПО обнаруживает песочницы?

Для определения виртуальной среды злоумышленники используют десятки эвристик. Наиболее распространённые из них:

🔸 Проверки виртуализации
Вредонос ищет характерные артефакты: процессы и службы VMware или VirtualBox, демаскирующие файлы и драйверы, ключи реестра, строки в BIOS и ACPI-таблицах, названия подключённых устройств.

🔸 Анализ ресурсов системы
Слишком маленький размер диска, малый объём памяти или необычная конфигурация CPU часто выдают песочницу.

🔸 Проверки времени выполнения
Используются длительные задержки (Sleep), замеры количества тактов процессора (RDTSC, CPUID) и другие тайминговые техники, позволяющие выявить ускоренный или нестандартный ход времени в виртуальной среде.

🔸 Проверки активности пользователя
Отсутствие движений мыши, нажатий клавиш и взаимодействия с интерфейсом — один из самых простых, но до сих пор эффективных способов выявить автоматизированный анализ.

Маскировка виртуальной среды в AVSOFT ATHENA

В системе AVSOFT ATHENA реализован комплекс мер по маскировке эмулируемой среды и снижению эффективности Anti-Sandbox и Anti-VM техник.

Виртуальные машины анализа максимально приближены к реальным пользовательским системам. Из среды убраны демаскирующие процессы, файлы и ключи реестра, характерные для популярных платформ виртуализации.

Значения CPUID и тайминговые характеристики процессора приводятся в соответствие с физическими машинами.
Изменены идентификаторы устройств и ACPI-таблицы, а также реализована генерация показаний датчиков температуры — отсутствие которых часто используется вредоносным ПО как признак виртуальной среды.

Имитация действий пользователя

Одним из ключевых элементов Anti-Sandbox защиты в AVSOFT ATHENA является имитация действий пользователя. Во время динамического анализа в песочнице автоматически воспроизводятся типичные сценарии пользовательского поведения:

🔸Открытие файлов и создание документов
🔸Ввод текста
🔸Нажатие кнопок интерфейса
🔸Движения и клики мыши
🔸Прокрутка содержимого документов с нерегулярными остановками

Такая имитация используется как в Windows-, так и в Linux-окружениях.
Цель этого механизма — не обход всех возможных проверок, а активация пользовательски-ориентированного вредоносного кода, который в полностью пассивной среде анализа так и не проявил бы свою функциональность.

Комбинация маскировки виртуальной среды и имитации пользовательских действий позволяет системе AVSOFT ATHENA значительно расширить покрытие динамического анализа и выявлять вредоносную активность, рассчитанную на обход автоматизированных средств обнаружения.

#ATHENA #Sandbox #AntiVm
  • 👍 5
  • 🔥 2
More from @avsoft2010
  1. Jul 2, 2026ИИ в кибервойне: запись эфира AM Live 1 июля наш коллега Максим Кукин вместе с другими экс…
  2. Jun 29, 2026⚠️ ИИ меняет правила кибервойны. Готовы ли вы к новым угрозам? Злоумышленники уже вовсю ис…
  3. Jun 5, 2026🕷 LOKI Deception: обнаружение атаки на этапе разведки В наше время кибератаки редко начин…
  4. Apr 7, 2026А вы знали, что одно неосторожное нажатие на ссылку в фишинговом письме может обойтись ком…
  5. Mar 20, 2026🕵️‍♂️ Когда методы SPF, DKIM и DMARC становятся уязвимостью: тёмная сторона стандартов по…
  6. Mar 5, 2026🧵 APC-инъекция в Windows: как вредоносный код прячется внутри потоков и как мы это видим…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →