
别再被 VMProtect 盯上3 步搞定 VMware 反虚拟机检测绕过【免费下载链接】VmwareHardenedLoaderVmware Hardened VM detection mitigation loader (anti anti-vm)项目地址: https://gitcode.com/gh_mirrors/vm/VmwareHardenedLoaderVMProtect、Safengine、Themida 会读 CPUID、SMBIOS、MAC 前缀和 VMware 后门指令认出虚拟机命中就弹窗、拒绝运行甚至崩溃。VmwareHardenedLoader 的内核驱动在运行时给 SystemFirmwareTable 打补丁抹掉 VMwareVirtual 等特征串让虚拟机骗过反虚拟机检测。动手前自查4 个硬前提项目要求不满足的后果客户机系统Windows Vista~Win10仅 x64x86 不支持驱动无法加载编译器Visual Studio 2015 或 2017工程打不开、编译报错驱动组件Windows Driver Kit 10缺内核头文件编译中断编译配置只选 x64/Release其他配置无可用产出远程方式TeamViewer / mstsc别装 VMware Tools后门痕迹全部重来一条龙落地编译 → 签名 → 调优 → 验证编译 vmloader.sys 并做测试签名git clone https://gitcode.com/gh_mirrors/vm/VmwareHardenedLoader用 VS 打开VmLoader.sln选 x64/Release 生成产出在bin/vmloader.sys。这里最容易翻车驱动要过系统签名校验必须做测试签名测试签名是 Windows 允许加载非微软签名驱动的特殊模式。用测试证书signtool sign签一下再执行bcdedit /set testsigning on并重启。预期签名无报错桌面右下角出现测试模式水印。VMware 反检测 .vmx 参数配置.vmx 是虚拟机的纯文本配置文件改完必须重启虚拟机才生效。先关机用文本编辑器打开 .vmx追加hypervisor.cpuid.v0 FALSE board-id.reflectHost TRUE hw.model.reflectHost TRUE serialNumber.reflectHost TRUE smbios.reflectHost TRUE SMBIOS.noOEMStrings TRUE isolation.tools.getPtrLocation.disable TRUE isolation.tools.setPtrLocation.disable TRUE isolation.tools.setVersion.disable TRUE isolation.tools.getVersion.disable TRUE monitor_control.disable_directexec TRUE monitor_control.disable_chksimd TRUE monitor_control.disable_ntreloc TRUE monitor_control.disable_selfmod TRUE monitor_control.disable_reloc TRUE monitor_control.disable_btinout TRUE monitor_control.disable_btmemspace TRUE monitor_control.disable_btpriv TRUE monitor_control.disable_btseg TRUE monitor_control.restrict_backdoor TRUEreflectHost 系列参数是把宿主机的真实主板、型号、序列号、SMBIOS 反映给客户机查询结果就不再露出虚拟字样。系统盘挂在 scsi0 槽位的话顺手改掉 SCSI 盘的产品/厂商 IDscsi0:0.productID Tencent SSD scsi0:0.vendorID Tencent预期开机后在客户机里查主板、序列号显示宿主机真值查不到 VMware 字样。虚拟机 MAC 地址改法 加载驱动验证MAC 是第三个泄露点。VMware 默认分给虚拟网卡的 MAC 前缀00:05:69、00:0C:29、00:1C:14、00:50:56都是 VMware 的 OUI一眼被反虚拟机检测识破。直接在 .vmx 里覆盖最稳ethernet0.address 00:11:56:20:D2:E8改完这一步再跑一次开机以客户机管理员身份执行 install.bat 加载驱动。预期 ✅服务启动无报错再跑一个 VMProtect 3.2 的 anti-vm 测试程序能正常打开、不再弹窗。驱动核心逻辑可看 VmLoader/ 下的 main.cpp。仍被检测时的排查表症状 → 可能原因 → 处理动作症状可能原因处理动作CPUID 探测仍命中判为虚拟机hypervisor.cpuid.v0 没加或 .vmx 改完没重启补上参数冷启动虚拟机磁盘信息显示 VMware 虚拟盘scsi0 槽位没改 productID/vendorID补两行 SCSI 参数MAC 仍是 00:05:69 等默认前缀GUI 设置被 .vmx 覆盖或未生效用 ethernet0.address 写死随机 MAC驱动服务启动失败vmloader.sys 没测试签名或 testsigning 没开重新 signtool 签名开 testsigning装完仍被 Themida 识别VMware Tools 把后门又打开了卸载 Tools远程改用 mstsc参数速查表与 3 个高频坑参数作用建议值hypervisor.cpuid.v0隐藏 CPUID 里的 VMware 特性位FALSEboard-id / hw.model / serialNumber / smbios 的 .reflectHost反映宿主机真实硬件信息TRUESMBIOS.noOEMStrings去掉 SMBIOS 里的 OEM 特征串TRUEisolation.tools.*.disable切断 Tools 后门通信TRUEmonitor_control.disable_* / restrict_backdoor切断 monitor 后门指令TRUEscsi0:0.productID / vendorID换 SCSI 盘型号与厂商任一真实产品型号ethernet0.address覆盖默认 MAC无 VMware 前缀的随机 MAC3 个最容易踩的坑各一句话⚠️ 别装 VMware Tools它会把你刚封的后门全部重新打开。⚠️ 测试签名别省签名和 testsigning 缺一不可否则驱动根本起不来。⚠️ 只认 x64/Release 配置x86 这条项目明确不支持。【免费下载链接】VmwareHardenedLoaderVmware Hardened VM detection mitigation loader (anti anti-vm)项目地址: https://gitcode.com/gh_mirrors/vm/VmwareHardenedLoader创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考