🧪 Anti-Sandbox и Anti-VM: как вредоносное ПО распознаёт песочницы и как с этим бороться?
Современное вредоносное ПО давно перестало сразу выполнять полезную нагрузку после запуска. Всё чаще перед активацией оно проверяет среду исполнения: реальная ли это рабочая станция пользователя или виртуальная песочница для анализа.
Если "вредонос" обнаруживает признаки эмулируемой среды, он может завершить работу, уйти в сон или изменить поведение, скрывая свою вредоносную функциональность. Такие техники получили общее название Anti-Sandbox и Anti-VM.
Как вредоносное ПО обнаруживает песочницы?
Для определения виртуальной среды злоумышленники используют десятки эвристик. Наиболее распространённые из них:
🔸 Проверки виртуализации
Вредонос ищет характерные артефакты: процессы и службы VMware или VirtualBox, демаскирующие файлы и драйверы, ключи реестра, строки в BIOS и ACPI-таблицах, названия подключённых устройств.
🔸 Анализ ресурсов системы
Слишком маленький размер диска, малый объём памяти или необычная конфигурация CPU часто выдают песочницу.
🔸 Проверки времени выполнения
Используются длительные задержки (Sleep), замеры количества тактов процессора (RDTSC, CPUID) и другие тайминговые техники, позволяющие выявить ускоренный или нестандартный ход времени в виртуальной среде.
🔸 Проверки активности пользователя
Отсутствие движений мыши, нажатий клавиш и взаимодействия с интерфейсом — один из самых простых, но до сих пор эффективных способов выявить автоматизированный анализ.
Маскировка виртуальной среды в AVSOFT ATHENA
В системе AVSOFT ATHENA реализован комплекс мер по маскировке эмулируемой среды и снижению эффективности Anti-Sandbox и Anti-VM техник.
Виртуальные машины анализа максимально приближены к реальным пользовательским системам. Из среды убраны демаскирующие процессы, файлы и ключи реестра, характерные для популярных платформ виртуализации.
Значения CPUID и тайминговые характеристики процессора приводятся в соответствие с физическими машинами.
Изменены идентификаторы устройств и ACPI-таблицы, а также реализована генерация показаний датчиков температуры — отсутствие которых часто используется вредоносным ПО как признак виртуальной среды.
Имитация действий пользователя
Одним из ключевых элементов Anti-Sandbox защиты в AVSOFT ATHENA является имитация действий пользователя. Во время динамического анализа в песочнице автоматически воспроизводятся типичные сценарии пользовательского поведения:
🔸Открытие файлов и создание документов
🔸Ввод текста
🔸Нажатие кнопок интерфейса
🔸Движения и клики мыши
🔸Прокрутка содержимого документов с нерегулярными остановками
Такая имитация используется как в Windows-, так и в Linux-окружениях.
Цель этого механизма — не обход всех возможных проверок, а активация пользовательски-ориентированного вредоносного кода, который в полностью пассивной среде анализа так и не проявил бы свою функциональность.
Комбинация маскировки виртуальной среды и имитации пользовательских действий позволяет системе AVSOFT ATHENA значительно расширить покрытие динамического анализа и выявлять вредоносную активность, рассчитанную на обход автоматизированных средств обнаружения.
#ATHENA #Sandbox #AntiVm
Post #6
144

- 👍 5
- 🔥 2