Niveaux de spoofing : registre, WMI shadow, driver IOCTL, SMBIOS
Vether applique 4 niveaux de spoofing matériel selon la criticité — du plus simple (registre) au plus profond (SMBIOS override en mémoire).
Tous les identifiants matériels ne se spoofent pas de la même manière. Certains sont lus depuis le registre Windows (facile), d'autres directement depuis le firmware BIOS (impossible sans modifier le BIOS). Vether applique 4 niveaux de spoofing :
Niveau 1 — Registre Windows
Le plus simple. Vether modifie une clé dans HKLM ou HKCU. Les logiciels qui lisent le registre voient la nouvelle valeur. Couvre 29 identifiants (~37 %).
- ComputerName :
HKLM\SYSTEM\CurrentControlSet\Control\ComputerName - MachineGuid :
HKLM\SOFTWARE\Microsoft\Cryptography - ProductId Windows :
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion - InstallDate : même clé
- OEM Manufacturer / Product / Model :
HKLM\HARDWARE\DESCRIPTION\System\BIOS
Niveau 2 — WMI Shadow
WMI (Windows Management Instrumentation) lit beaucoup de valeurs depuis le sous-arbre HKLM\HARDWARE\DESCRIPTION\System\BIOS qui est rempli par Windows au boot. Vether peut remplir cet arbre avec des valeurs alternatives au prochain boot via un script kernel-mode. Couvre 26 identifiants (~33 %).
- SMBIOS Serial Number, Manufacturer, Product
- Motherboard Serial, Asset Tag
- Chassis Serial, Asset Tag, Type
- BIOS Version, Release Date, Vendor
Niveau 3 — Driver IOCTL filter
Pour les disques durs et certains périphériques, le serial est lu via un IOCTL envoyé directement au driver storage. Vether installe un mini-driver filter (signé) qui intercepte ces IOCTL et retourne une valeur spoofée. Couvre 5 identifiants (~6 %).
- Disk Serial Number (ATA/SATA/NVMe)
- Disk Signature
- Volume ID
- GPU Device UID (via DirectX)
- WebCam serial (USB)
Niveau 4 — SMBIOS override en mémoire
Le niveau le plus profond. Au boot, Vether injecte un patch en mémoire qui remplace les valeurs SMBIOS retournées par le firmware UEFI/BIOS. Visible même par les outils kernel-mode. Nécessite Test Signing Mode ou un certificat de driver Microsoft (cher).
Identifiants non spoofables
11 identifiants (~14 %) ne sont pas spoofables proprement et nécessiteraient une modification matérielle :
- CPUID (4 valeurs) — hard-codé dans le silicium du CPU, lu directement avec l'instruction
cpuid - TPM Endorsement Key — clé hardware cryptographique du puce TPM, certifiée Microsoft
- EDID écran — informations envoyées par l'écran physique via le câble vidéo
- Power Supply Unit infos (2) — souvent inaccessibles, même au BIOS
- Microsoft Live ID stocké côté serveur Microsoft (mais on peut juste ne pas se connecter)