查看: 10301|回复: 100
收起左侧

[讨论] 继上次的问题,为什么杀软不能监控虚拟机里文件是否有病毒?

   关闭 [复制链接]
jiao轩
发表于 2010-12-17 22:50:45 | 显示全部楼层 |阅读模式
自己试验过了 确实是不行 NAT模式只能监控网络方面的   奇怪的是虚拟机也是进程啊 进程里有恶意代码为杀软应该会报毒啊  另外扫描中了毒的虚拟硬盘也不会报毒 这个就更奇怪了  病毒方面没问题,确实是病毒动作不少     我这次想问为什么没法监控虚拟机里文件…………
107
发表于 2010-12-17 22:54:47 | 显示全部楼层
我不是技术人员,原理真的说不出来,那个虚拟硬盘是封装性好,所以就不能监控,如果你有兴趣,可以到virtualbox论坛看看,因为是开源的,代码和工作原理都可以研究(不是是英文的。。。)
jiao轩
 楼主| 发表于 2010-12-17 22:56:15 | 显示全部楼层
回复 2楼 107 的帖子

那希望有其他坛友能回答  封装性好是什么意思?

评分

参与人数 1人气 +1 收起 理由
107 + 1 学习加油:)

查看全部评分

107
发表于 2010-12-17 22:58:41 | 显示全部楼层
回复 3楼 jiao轩 的帖子

我不懂,随便说的。。
掩耳
发表于 2010-12-18 12:38:57 | 显示全部楼层
本帖最后由 掩耳 于 2010-12-18 12:41 编辑

应该是 蜜 罐 的作用 CPU的虚拟化技术 就是为了支持多系统运行
我想应该是虚拟模拟指令集  不是很懂 抱歉

评分

参与人数 1经验 +3 收起 理由
107 + 3 加分鼓励

查看全部评分

leisong
发表于 2010-12-18 12:54:05 | 显示全部楼层
如果如此自由的监控到虚拟机中虚拟磁盘中的毒,那么虚拟磁盘也就可以被自由打开了,那么虚拟磁盘和普通文件夹有什么区别呢?那么虚拟机还能隔绝于真实系统还能防毒吗?
FreeEquFraT
发表于 2010-12-18 12:56:34 | 显示全部楼层
这个按照我的理解是这样的,虚拟机使用的是它自己的磁盘格式,自己的一套接口什么的(反正就是有自己的一套OOXX的东西),杀软是建立在正常的系统上的,检测也是一样的,就如同X射线可以穿透许多物质,但却穿透不了“铅”。
所以说很少听说有病毒能穿虚拟机,其实并不是穿透不了,而是基本上没什么人花大力气去研究VM的驱动、磁盘格式等等东西,如果有大牛认真研究一下的话,穿虚拟机应该也是没问题的(不排除已经出现了,只不过暂时没放出来而已)。
如果杀软的技术人员不愿意花时间在这个方面(因为目前没什么病毒能穿虚拟机),虚拟机那边也可以提供一个检测接口供杀软使用,不过目前双方好像都没有这种想法

评分

参与人数 1经验 +3 收起 理由
107 + 3 加分鼓励

查看全部评分

leisong
发表于 2010-12-18 12:58:10 | 显示全部楼层
另外楼主有一个根本性的概念认知错误
虚拟磁盘中的病毒并未注入真实系统中的虚拟机进程,也就是说并不存在于真实系统,为什么主机系统要检测到?
这并不是楼主所说的虚拟机也是进程,它跟真实进程中被注入的病毒代码完全2码事,如果成了一码事,那虚拟机就不能和主机隔绝了

评分

参与人数 1经验 +3 收起 理由
107 + 3 加分鼓励

查看全部评分

eubyo
发表于 2010-12-18 13:06:04 | 显示全部楼层
本帖最后由 eubyo 于 2010-12-18 13:09 编辑

虚拟机里的进程和实机里的进程是不一样的,虚拟机里的进程不归实机OS管,同样的恶意代码机器指令的地址会不一样,
而执行时内存里的特征码包括了机器指令的地址,所以虚拟机进程里有恶意代码杀软不会报

评分

参与人数 1经验 +4 收起 理由
107 + 4 加分鼓励

查看全部评分

eubyo
发表于 2010-12-18 13:07:23 | 显示全部楼层
掩耳 发表于 2010-12-18 12:38
应该是 蜜 罐 的作用 CPU的虚拟化技术 就是为了支持多系统运行
我想应该是虚拟模拟指令集  不是很懂 抱歉[ ...

特权指令是模拟执行的,非特权指令是直接执行的
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 12:28 , Processed in 0.125014 second(s), 18 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表