AntiFooling: bloqueie infecções simulando uma máquina virtual
AntiFooling

Uma vez solto na selva digital, o malware faz de tudo para infectar o maior número possível de computadores, mas esse comportamento tradicional pode se voltar contra ele se do outro lado houver um pesquisador esperando. Muitos desenvolvedores modificaram suas pragas para que não se instalem em máquinas virtuais, e isso é feito com a detecção de certos processos associados a recursos como VirtualBox e VMWare. O AntiFooling é uma ferramenta cujo objetivo é simular esses processos em um computador comum, enganando assim o malware.

Os desenvolvedores de malware querem que suas criações cheguem a todos os lugares e, claro, que não sejam capturadas no processo. Quando um especialista em segurança ou um pesquisador obtém uma cópia, é muito provável que consiga criar algum tipo de ferramenta ou mecanismo que bloqueie seu funcionamento. Outro aspecto importante é estudar o comportamento do malware dentro de uma máquina virtual, mas já existem muitas variantes com a habilidade de reconhecer se estão ou não em um ambiente isolado. VMWare e VirtualBox adicionam uma série de processos aos seus sistemas convidados, que garantem a operação correta de elementos como áudio, vídeo e dispositivos de entrada. O malware só precisa detectar a presença desses processos para evitar uma exposição indesejada. E se usarmos isso contra ele…?

AntiFooling: bloqueie infecções simulando uma máquina virtual
Isso deve ser suficiente para que algumas variantes de malware não infectem o sistema...

É aí que entra o AntiFooling, uma ferramenta criada pelo usuário Scorpio do fórum Indetectables.net. Em resumo, o AntiFooling engana o malware instalando em um computador convencional os processos que vemos dentro de uma máquina virtual. Com essa técnica, o malware não consegue diferenciar um computador real de um virtual e, para proteger sua integridade, evita infectá-lo. O AntiFooling oferece duas opções: simular um ambiente VirtualBox ou um VMWare. Em teoria, os dois deveriam ser igualmente eficazes, já que não faz sentido bloquear uma máquina virtual e ignorar a outra, embora seja possível ativar as duas ao mesmo tempo. O AntiFooling não exige uma instalação formal e, para iniciar junto com o sistema operacional, basta marcar uma caixa.

Pessoalmente, não acredito que haja problemas de distribuição para o AntiFooling, porque os processos em questão não foram extraídos de seus programas originais, mas são algo como "placeholders", com 808 kilobytes em todos os casos (312 KB na edição x32). O AntiFooling é uma forma interessante de proteção; no entanto, o ideal é que o malware não chegue aos nossos computadores...

(N. do R.: O acesso ao download exige uma conta no Indetectables, mas o link vai direto para uma cópia hospedada no Sendspace.)

Baixar AntiFooling: