installed flare vm

這邊安裝時間為 2025.09.22 ,上圖是安裝完成的畫面


準備環境

軟體

  1. Vmware Workstation
  2. Windows 11 iso

vmware 目前改免費提供,可以去官方網站下載即可

Windows 11 我從微軟網站下載,官方網址: https://www.microsoft.com/zh-tw/software-download/windows11

把 Win11 的 iso 用 vmware 安裝起來

  • RAM: 8GB 以上
  • 硬碟至少給個 200 GB ,但不用直接先分配空間

安裝 dotnet 3.5

這個在安裝 Flare-VM 的時候會出錯,目前網路看到的資訊是 Windows 11 好像有點問題

安裝方式是如底下圖片所做

先打開控制台 -> 程式集

open control panel

選擇開啟或關閉 windows 功能

choose open/disable windows features

把底下紅色圈起來的打勾,按下確定等他跑完即可

choose red circle option

關閉 Windows 保護

做這一個步驟之前,請先完成安裝 dotnet 3.5 ,因為我之前先進行底下的流程之後,安裝 dotnet 出了一點問題

我們是要建立一個分析惡意程式的環境,所以要先關閉底下 2 個

  1. Windows Update
  2. Windows Defender

一切 Windows 內建安全的機制都盡可能關閉或移除

以上環境是放在虛擬機上,日常業務請不要這樣做


關閉的方式我是 GOOGLE 關鍵字,去找的

  • Disable windows update github
  • disable windows defender

這邊列出我找到的 github ,並嘗試是正常,只是我並無檢測他們程式碼是否有惡意內容,一切請都用在虛擬機上

  • 關閉 windows defender 我用這個 github
    • 抓下來 -> 執行 Script_Run.bat (記得用管理員權限) -> 輸入: Y (理論上會重開機)
  • 關閉 windows update 我用這個 github
    • 只需抓他兩個檔案
      • disable updates.bat
      • PsExec.exe
    • 管理員權限執行 disable updates.bat 即可

安裝 Flare VM

Flare VM 是 Mandiant 開發幫你一鍵快速安裝大多數逆向惡意程式需要的工具的一個腳本

參考他的 Github

首先我們前面已經完成 dotnet 3.5 的安裝,以及關閉或移除 windows update 和 windows defender

接下來把 github 的 install.ps1 先抓下來

之後用管理員權限開啟 powershell

先輸入底下,就是允許執行腳本

1
Set-ExecutionPolicy Unrestricted -Force

之後我輸入底下

1
2
3
Unblock-File .\install.ps1

.\install.ps1 -noWait -noGui

之後就是等他跑,我大概等了約 8 小時才跑完,中間他會詢問你密碼,所以你也可以先改成執行時先給他密碼

假設你的密碼是 123456 ,那就改成輸入底下

1
.\install.ps1 -noWait -noGui -password "123456"

最後跑完會跳出一個 log 告訴你安裝的模樣

他的 log 內容流程為

  1. 告訴你他檢查你的系統的模樣
    => 硬碟和記憶體夠不夠
    => 有無防毒

  2. 幫你清理系統和優化
    => 將一些內建非必要的程式砍掉 (ex: 天氣, xbox 等)
    => 改註冊表作隱私優化

看到很多 WARN ... not found 是正常的,就是 Flare VM 安裝腳本想要移除一些本來就不存在的程式而已

  1. 告訴你安裝那些工具

  2. 告訴你那些安裝失敗

底下是我有 3 個安裝失敗

log for installed flare vm

我大概看了一下

首先 binary ninja 我本身沒在用,所以抓失敗我沒差,然後他失敗的原因是因為 flare vm 腳本會去檢查抓下來的檔案大小,他要求 115 MB ,但我實際上抓下來是 407 MB ,所以他出錯,就是檢查失敗

反正就是他腳本沒更新,所以以前跟現在大小有錯誤就不安裝而已

下一個是 ezviewer.vm 抓失敗,說是解析 DOMAIN: download.mikestammer.com 錯誤,這可能剛好我系統當下網路有問題 ? 但這軟體我也沒在用,有需要在自己安裝即可

最後是 regcool.vm 失敗,理由是 SHA256 檢查錯誤,這應該也只是 Flare vm 沒更新腳本而已,有需要自行去官網下載即可

安裝完後的調整

Winaero Tweaker

這軟體可以改一下 windows 整體的界面和使用,他是一個免費的 Windows 系統調整工具

官網

新版右鍵快顯功能表改回舊版樣式

Windows 現在按下右鍵,還要再按一次更多資訊才會顯示完整的,我覺得這樣很煩不直觀

如下是新版的 Windows 樣式

image
image

用 Winaero Tweaker 修改回舊版的方式

  1. 打開 Winaero Tweaker

  2. 選擇把下圖路徑的打勾,讓他回到舊版的樣式

image

未來對任意檔案用右鍵,就會看到下圖直接全部顯示了

image

安裝 everything

這是一個可以快速找 Windows 裡面有哪些檔案的搜尋工具,因為分析惡意程式的時候,看到一些路徑直接用這工具找很快

Windows 內鍵的搜尋工具蠻爛的

官網

安裝的時候,記得勾選添加到 context menu ,這樣右鍵就會出來

x64dbg

預設幫你安裝的 plugin 有點少,這個之後再寫一篇講述自己有用的 plugin

x64dbg plugin

然後發現按下右鍵的選單沒有 x64dbg ,那就需要調整一下

添加 x64dbg 和 x32dbg 到右鍵內容中

Windows + R -> regedit 在上方路徑輸入: HKEY_CLASSES_ROOT\*\shell

之後對 shell 用滑鼠右鍵 -> 新建 -> key ,這個 key 的名字就是你按下右鍵想要顯示的名稱,我這裡輸入 x64dbg

之後再對這個 x64dbg 右鍵 -> new -> key ,名稱輸入 command ,完成為底下圖片

image

之後就是點這個 x64dbg 裡面的 command 會看到如上圖有一個 (Default) ,對他點兩下,把 value 輸入底下內容

1
"C:\Tools\x64dbg\release\x64\x64dbg.exe" "%1"

上述的路徑要改成自己的 x64dbg 路徑,完成為底下

image

用一樣的方式完成 x32dbg

最後對任意檔案按下右鍵就可以看到下圖會有 x64dbg 和 x32dbg

image

底下內容為非必要,就是添加 icon ,我不知道為何以前 flare vm 有,我這次安裝起來沒有,可能是 windows 11 問題 ???

下載 ico 的地方: https://github.com/x64dbg/x64dbg/tree/development/src ,我抓了

  • bug32.ico
  • bug64.ico

然後一樣是剛剛的 regedit 的位置,這邊範例以 x64dbg ,就是點選 x64dbg 右鍵 -> New -> String Value

給他名稱

1
Icon

然後裡面的值就是 ico 的位置,完成為下方的圖,x32dbg 也是一樣

image

之後我們用右鍵看內容,就會看到 icon 了,如下圖

image

上述全部內容要做自動化,可以用底下內容,存成 addFile.reg ,然後路徑要改成自己的,之後點兩下匯入即可

1
2
3
4
5
6
7
8
Windows Registry Editor Version 5.00

[HKEY_CLASSES_ROOT\*\shell\Open with x64dbg]
@="Open with x64dbg"
"Icon"="C:\\Path\\To\\bug64.ico"

[HKEY_CLASSES_ROOT\*\shell\Open with x64dbg\command]
@="\"C:\\Path\\To\\x64dbg.exe\" \"%1\""

python

安裝新版

Flare VM 預設給的是 Python 3.10 ,但現在 Python 最新版本已經是 3.13 ,而我看到一些跟 AI 相關的 Plugin 也已經要求到 python 3.11

所以勢必需要更新一下 python 的版本


因為擔心有些需要舊版,這邊不移除 python 3.10 ,並行安裝 python 3.13

安裝過程

  • 打勾: Add python.exe to PATH
  • 選 customize installation
    • Install for all users
    • 自訂安裝路徑,比如 c:\Python313

安裝完成之後,要確認一下系統環境變數有無正確

win + r -> sysdm.cpl : 點選進階 -> 環境變數 -> 系統的環境變數 -> PATH 會看到下圖

正確的話 PYTHON 3.13 應該要在 PYTHON 3.10 ,我的預設就是正確的,如果在 Python 3.10 下面,就要修改到他上面

image

之後用 cmd 確認一下,如底下我使用 3 個指令測試

  • python --version
  • pip --version
  • where python
1
2
3
4
5
6
7
8
9
10
11
12
13
C:\Users\user>python --version
Python 3.13.7

FLARE-VM Mon 09/22/2025 19:43:48.22
C:\Users\user>pip --version
pip 25.2 from C:\Users\user\Desktop\my_tool\Python313_7\Lib\site-packages\pip (python 3.13)

FLARE-VM Mon 09/22/2025 19:43:56.00
C:\Users\user>where python
C:\Users\user\Desktop\my_tool\Python313_7\python.exe
C:\Python310\python.exe

FLARE-VM Mon 09/22/2025 19:44:06.42

ida pro

替換成其他版本

Flare VM 會幫你安裝一個 IDA Free ,但如果公司有購買付費版本,則可以將其換掉

首先去控制台把 ida free 給解除安裝,之後安裝自己的 ida pro

安裝完成後要修改一下右鍵內容出現的 ida pro

首先用 windows + r -> regedit -> 路徑:HKEY_CLASSES_ROOT\*\shell

把下圖的路徑改成自己安裝的 ida pro 路徑即可

image

我改的路徑是底下
"C:\Program Files\IDA Professional 9.1\ida.exe" "%1"
上面的 %1 要留,它代表的是右鍵內容的意思

xray.py 出錯

我改了 ida pro 9.1 之後,開檔案跳出底下的錯誤訊息

AttributeError: 'RawConfigParser' object has no attribute 'readfp'. Did you mean: 'read'?

image

這個錯誤是因為 xray.py 用了 config.readfp() ,但這個在 python 3.11 就被棄用,只剩下 read_file()

所以打開 xray.py 會看到裡面只有一行 config.readfp(open(cfg_file)) (約在 line 180 那附近)

config.readfp(open(cfg_file)) 改成底下

1
2
3
4
5
try:
with open(cfg_file, "r") as f:
config.read_file(f)
except AttributeError:
config.readfp(open(cfg_file))

改完 xray.py 就沒出問題了

修改錯誤的 plugin

知識補充

補充知識: ida pro 載 plugin 會去兩個地方抓

  • 安裝 ida pro 的資料夾裡面的 Plugin/
  • 自己使用者的路徑,以我自己來說就是:C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins

Flare VM 預設會把他要安裝的 Plugin 都放到 C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins

但因為我自己修改過 ida pro ,所以新的載進去可能會有錯誤,就要打開 ida pro 看 output windows 來修改一下

而未來自己要添加 plugin 也是建議放到 C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins 這個路徑

因為如果之後要替 ida pro 做升級,這些 plugin 都一樣保留,而如果放在 ida pro 安裝的資料夾,則可能會因為移除而遺失過去安裝的 Plugin

修改 plugin

先打開自己安裝的 ida pro 9.1

output windows 開頭是底下

1
2
3
4
5
6
7
8
9
10
11
LoadLibrary(C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins\bindiff8_ida.dll) error: The specified procedure could not be found.
C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins\bindiff8_ida.dll: can't load file

LoadLibrary(C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins\bindiff8_ida64.dll) error: The specified module could not be found.
C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins\bindiff8_ida64.dll: can't load file

LoadLibrary(C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins\binexport12_ida.dll) error: The specified procedure could not be found.
C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins\binexport12_ida.dll: can't load file

LoadLibrary(C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins\binexport12_ida64.dll) error: The specified module could not be found.
C:\Users\user\AppData\Roaming\Hex-Rays\IDA Pro\plugins\binexport12_ida64.dll: can't load file

上述看到這 4 個就是版本不相容,所以可以先砍掉上述 4 個檔案,然後去官網重新抓新的放回去:

  • bindiff8_ida.dll
  • bindiff8_ida64.dll
  • binexport12_ida.dll
  • binexport12_ida64.dll

這邊有討論說 bindiff 不支援 ida pro 9 ,有提及現在可以到 release 抓新的就有支援

上述討論串裡面有很多人貼他們弄得解法和檔案,我用了其中一個非官方的


其餘的錯誤都是 python 沒安裝到對應的 library ,就是出現了 ModuleNotFoundError

我的 log 出現底下訊息

1
2
3
4
5
6
7
8
9
10
11
12
13

ModuleNotFoundError: No module named 'capa'

ModuleNotFoundError: No module named 'asciinet'

ModuleNotFoundError: No module named 'capa.render'; 'capa' is not a package

ModuleNotFoundError: No module named 'asciinet'

ModuleNotFoundError: No module named 'capa.render'; 'capa' is not a package

ModuleNotFoundError: No module named 'asciinet'

我這邊用了 python 3.13 ,在 cmd 安裝底下套件

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
pip install capa
pip install asciinet

pip install flare-capa
pip install beautifulsoup4

pip install tabulate

pip install langchain>=0.2

pip install langchain-google-genai>=2.0

pip install python-dotenv>=1.0

pip install google-genai>=1.0

pip install langchain_openai

pip install python-statemachine

到此基本上沒問題了