楼主: jiao轩
收起左侧

[讨论] 继上次的问题,为什么杀软不能监控虚拟机里文件是否有病毒?

   关闭 [复制链接]
zuo
发表于 2010-12-19 12:58:03 | 显示全部楼层
107 发表于 2010-12-19 12:10
回复 34楼 jiao轩 的帖子

之前没有CPU虚拟化技术的时候,要避免使用到ring0,但要做到ring哦的效果,所以 ...

ring哦?应该是ring0吧
107
发表于 2010-12-19 13:03:12 | 显示全部楼层
回复 41楼 zuo 的帖子

感谢提醒,天气冷了,手不灵活
107
发表于 2010-12-19 13:05:58 | 显示全部楼层
本帖最后由 107 于 2010-12-19 13:06 编辑

回复 40楼 jiao轩 的帖子

恩,这就是虚拟机安全的原因,如果能用ring0指令,那是危险的事情
zuo
发表于 2010-12-19 13:10:27 | 显示全部楼层
回复 40楼 jiao轩 的帖子

就是这样,如果真的做到了r0,会很危险
eubyo
发表于 2010-12-19 13:14:54 | 显示全部楼层
jiao轩 发表于 2010-12-17 22:50
自己试验过了 确实是不行 NAT模式只能监控网络方面的   奇怪的是虚拟机也是进程啊 进程里有恶意代码为杀软应 ...

我觉得这和杀软处理特征码的方式有关, NAT模式虚拟机进程在下载文件时,是要通过实机的,这个文件是杀软能看到的,通过比对文件特征码就可以了
IllusionWing
发表于 2010-12-19 16:55:33 | 显示全部楼层
因为对于主机来说,整个虚拟硬盘是一个文件,一般杀软的文件监控不会扫描太大的文件,也会根据文件的文件头进行判断,不具威胁就跳过。

评分

参与人数 1经验 +2 收起 理由
107 + 2 =。=好久不见。。

查看全部评分

jiao轩
 楼主| 发表于 2010-12-19 19:41:36 | 显示全部楼层
回复 46楼 IllusionWing 的帖子

也对,或许是其中一个原因
jiao轩
 楼主| 发表于 2010-12-19 19:54:06 | 显示全部楼层
回复 43楼 107 的帖子

是不是应该这样理解:虚拟机通过CPU虚拟化活动在r1和2 而实机的系统活动在r0和3 所以杀软也在r0和3活动,于是没法监控r1的2东西。又虚拟硬盘的格式不同于普通的文件夹已经windows的格式,而且大小也很大,所以杀软就不会报毒?可以这样理解吗?
jiao轩
 楼主| 发表于 2010-12-19 21:14:19 | 显示全部楼层
回复 50楼 107 的帖子

你给我看的好深奥…………你的意思是……?我有说的不对的地方吗?
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2024-11-25 12:50 , Processed in 0.100809 second(s), 15 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表