Eenmaal losgelaten in de digitale jungle doet malware er alles aan om zoveel mogelijk computers te infecteren, maar dit traditionele gedrag kan averechts werken als er aan de andere kant een onderzoeker staat. Veel ontwikkelaars hebben hun malware aangepast zodat ze zich niet installeren op virtuele machines, en dit wordt bereikt door bepaalde processen te detecteren die geassocieerd worden met bronnen als VirtualBox en VMWare. AntiFooling is een tool die als doel heeft die processen te simuleren op een normale computer, en zo malware te misleiden.

AntiFooling: blokkeert infecties door een virtuele machine te simuleren
AntiFooling

Ontwikkelaars van malware willen dat hun creaties overal komen en natuurlijk niet worden opgepakt tijdens het proces. Zodra een beveiligingsexpert of onderzoeker een kopie heeft, kan hij waarschijnlijk een soort tool of mechanisme bedenken om de werking te blokkeren. Een ander belangrijk aspect is het bestuderen van het gedrag van malware binnen een virtuele machine, maar er bestaan al veel varianten die kunnen herkennen of ze zich in een geïsoleerde omgeving bevinden of niet. VMWare en VirtualBox voegen een reeks processen toe aan hun gastsystemen die de juiste werking garanderen van elementen zoals audio, video en invoerapparaten. Malware hoeft alleen de aanwezigheid van die processen te detecteren om een ongewenste blootstelling te vermijden. Maar wat als we dat tegen hen gebruiken...?

AntiFooling: blokkeert infecties door een virtuele machine te simuleren
Dit zou voldoende moeten zijn om sommige malwarevarianten ervan te weerhouden het systeem te infecteren...

Over AntiFooling

Dan verschijnt AntiFooling, een tool gemaakt door gebruiker Scorpio van het forum Indetectables.net. Kortom, AntiFooling misleidt malware door op een conventionele computer de processen te installeren die we in een virtuele machine zien. Met deze techniek kan malware geen onderscheid maken tussen een echte computer en een virtuele, en om zijn integriteit te beschermen vermijdt het om deze te infecteren. AntiFooling biedt twee routes: een VirtualBox-omgeving simuleren of een VMWare-omgeving. In theorie zouden beide even effectief moeten zijn, aangezien het geen zin heeft om de ene virtuele machine te blokkeren en de andere te negeren, hoewel het mogelijk is beide tegelijk te activeren. AntiFooling vereist geen formele installatie en om de start samen met het besturingssysteem te regelen, hoeven we alleen maar een vakje aan te vinken.

Persoonlijk denk ik niet dat er distributieproblemen zullen zijn voor AntiFooling, omdat de betreffende processen niet zijn geëxtraheerd uit hun originele programma's, maar het zijn zoiets als 'placeholders', met een grootte van 808 kilobytes in alle gevallen (312 KB in de x32-editie). AntiFooling is een interessante vorm van bescherming, maar het ideaal is dat malware in de eerste plaats niet op onze computers terechtkomt...

(Noot van de redactie: Voor toegang tot de download is een account nodig op Indetectables, maar de link gaat rechtstreeks naar een kopie die op Sendspace staat.)

Download AntiFooling: