Di solito lo scopo principale di una VM è prevenire perdite accidentali che potrebbero compromettere l'anonimato di qualcuno (impedendo alla VM di comunicare attraverso qualsiasi cosa tranne Tor), tuttavia nel tuo caso presumo che tu abbia il consenso dal proprietario del sito web a fare il pentest quindi anche se perdi alcuni dati che potrebbero identificarti, non è un grosso problema.
Per quanto riguarda l'anonimato di un IDS (o più simile alla rilevabilità, dal momento che IDS non si preoccupa della tua identità), VM o non dovrebbe fare alcuna differenza come gli strumenti che useresti in una VM o sul tuo reale la macchina sarebbe la stessa, tuttavia il semplice utilizzo di Tor può far apparire alcune bandiere rosse sull'IDS. Ancora una volta, presumo che tu abbia il consenso del proprietario, quindi perché non usare semplicemente la tua connessione Internet personale, una caffetteria o una carta SIM prepagata usa e getta?