当前位置: 首页 > news >正文

Operation Blackout 2025 Phantom Check hayabusa+ControlSet001+VirtualBox

QA

QA
攻击者使用哪个 WMI 类来检索型号和制造商信息以进行虚拟化检测?Win32_ComputerSystem
攻击者执行了哪个 WMI 查询来检索计算机的当前温度值?SELECT CurrentTemperature FROM MSAcpi_ThermalZoneTemperature
攻击者加载了 PowerShell 脚本以检测虚拟化。脚本的函数名称是什么?Get-VirtualizationStatus
上述脚本查询了哪个注册表项来检索用于虚拟化检测的服务详细信息?HKLM:\SYSTEM\CurrentControlSet\Services
VM 检测脚本比较哪些进程以确定系统是否正在运行 VirtualBox?VBoxService.exe, VBoxTray.exe
VM 检测脚本检测到了哪两个虚拟化平台?VMware, VirtualBox

TASK1:hayabusa

https://github.com/Yamato-Security/hayabusa/releases/tag/v3.3.0

關鍵字搜尋:“Wmi”

$ hayabusa-3.3.0-win-x64.exe search -f "Microsoft-Windows-Powershell.evtx" -k "Wmi" -J -o "res.json"

image-2.png

image-1.png

Win32_ComputerSystem

TASK2

image-3.png

SELECT * FROM MSAcpi_ThermalZoneTemperature

TASK3

把 PowerShell 事件日誌轉成時間軸(Timeline)CSV 檔案

$ hayabusa-3.3.0-win-x64.exe csv-timeline -f "Windows-Powershell-Operational.evtx" -o "time.csv"

image-4.png

Check-VM

TASK4:虛擬化檢測的服務詳細

$ hayabusa-3.3.0-win-x64.exe search -f "Windows-Powershell-Operational.evtx" -k "HKLM" -J -o "hklm.json"

image-5.png

ControlSet001:系統控制組之一,Windows 通常會保存多組控制組(Control Sets),常見的有 ControlSet001、ControlSet002 等。

Services:包含所有 Windows 服務的設定資料。

HKLM:\SYSTEM\ControlSet001\Services

TASK5:VirtualBox

vboxservice.exe 和 vboxtray.exe 是 VirtualBox 虛擬機中安裝的服務和系統托盤程序,負責虛擬機與宿主機的整合功能,如時間同步和快捷操作,它們的存在通常用來判斷系統是否運行在 VirtualBox 虛擬環境中。

image-6.png

vboxservice.exe, vboxtray.exe

TASK6

image-7.png

Hyper-V, Vmware

http://www.dtcms.com/a/275031.html

相关文章:

  • 【笔记】训练步骤代码解析
  • docker安装Consul笔记
  • Java(7.11 设计模式学习)
  • PLC框架-1.3- 汇川PN伺服(3号报文)
  • 多种人脸处理方案——人脸裁剪
  • Webview 中可用的 VS Code 方法
  • G1 垃圾回收算法详解
  • 【TCP/IP】16. 简单网络管理协议
  • 天晟科技携手万表平台,共同推动RWA项目发展
  • 从「小公司人事」到「HRBP」:选对工具,比转岗更能解决成长焦虑
  • Java大厂面试故事:谢飞机的互联网音视频场景技术面试全纪录(Spring Boot、MyBatis、Kafka、Redis、AI等)
  • kubernetes单机部署踩坑笔记
  • DIDCTF-蓝帽杯
  • 谷歌云代理商:谷歌云TPU/GPU如何加速您的AI模型训练和推理
  • 【数据结构与算法】206.反转链表(LeetCode)
  • C++:非类型模板参数,模板特化以及模板的分离编译
  • 实现将文本数据(input_text)转换为input_embeddings的操作
  • 《从依赖纠缠到接口协作:ASP.NET Core注入式开发指南》
  • Vue 表单开发优化实践:如何优雅地合并 `data()` 与 `resetForm()` 中的重复对象
  • Sigma-Aldrich 细胞培养实验方案 | 通过Hoechst DNA染色检测细胞的支原体污染
  • 拔高原理篇
  • 奇哥面试记:SpringBoot整合RabbitMQ与高级特性,一不小心吊打面试官
  • java底层的native和沙箱安全机制
  • Lecture #19 : Multi-Version Concurrency Control
  • 深入理解JVM的垃圾收集(GC)机制
  • Next知识框架、SSR、SSG和ISR知识框架梳理
  • c++——运算符的重载
  • 鸿蒙开发之ArkTS常量与变量的命名规则
  • 面向对象编程
  • [面试] 手写题-选择排序