Virtual Machine (VM) Detection / Sanal Makine Tespiti, bir zararlı yazılımın (özellikle bir Infostealer) çalıştırıldığı ortamın gerçek bir bilgisayar mı yoksa güvenlik analistleri tarafından kullanılan sanal bir laboratuvar (sandbox) mı olduğunu anlama yeteneğidir. Eğer yazılım bir sanal makinede olduğunu anlarsa, kendini imha eder veya zararlı faaliyetlerini gizler.
Siber güvenlik uzmanları, bir Infostealer yakaladıklarında onu "sanal makinelerde" (VM) çalıştırarak analiz ederler. Ancak modern zararlı yazılımlar buna karşı VM Detection / Sanal Makine Tespiti adı verilen bir savunma mekanizması geliştirmiştir. Bu, hırsızın peşindeki polisin sivil araçla geldiğini fark edip eylemi durdurmasına benzer.
Zararlı yazılım, sistemde şu ipuçlarını arar:
vmmouse.sys) varlığı.Eğer bir Infostealer (Örn: Lumma veya Stealc) bir analiz ortamında olduğunu anlarsa, hiçbir şifreyi çalmaz ve sadece "merhaba" diyen masum bir dosya gibi davranır. Bu, güvenlik araçlarının dosyaya "temiz" raporu vermesine neden olabilir. Dark Radar gibi gelişmiş analiz sistemleri, "görünmez sandbox" (stealth sandbox) teknolojilerini kullanarak kendilerini gerçek bir bilgisayar gibi gösterir ve bu tespiti boşa çıkarır.
Zafiyet analizleri sırasında, kuruma sızmaya çalışan dosyaların ne kadar karmaşık olduğunu anlamak için anti-VM özellikleri incelenir. Bu özelliklerin varlığı, saldırının rastgele bir saldırı değil, profesyonel bir siber suç grubu tarafından yapıldığının en büyük kanıtıdır.
Özetle; VM Detection, zararlı yazılımların karşı-istihbarat yöntemidir. Bu teknolojiyi aşmak, yazılımın gerçek niyetini ortaya çıkarmak için hayati önem taşır.