Детект виртуалки?!

Тема в разделе "WASM.WIN32", создана пользователем spider, 4 дек 2008.

  1. spider

    spider Spider

    Публикаций:
    0
    Регистрация:
    25 авг 2007
    Сообщения:
    35
    Столкнулся с проблемой что методы детекта виртуалок перестают корректно работать при включении аппаратной VT-X

    Может кто подскажет хоть в какую сторону копать?!
     
  2. AndreyMust19

    AndreyMust19 New Member

    Публикаций:
    0
    Регистрация:
    20 окт 2008
    Сообщения:
    714
    Так при включении VT-X поведение виртуальной оси кардинально меняется - ведь теперь "виртуалка" не должна подстраиваться под операционную систему! Драйвер "виртуалки" теперь входит в режим гипервизора (еще ниже нулевого кольца) и пользуется машинными командами виртуализации, позволяющими отдельно выполнять на компьютере 2 операц. системы как два разных процесса.
    Аппаратная виртуализация - это совсем другой механизм, отличный от программного. Но методы обнаружения виртуалки есть:
    1) Если получится, попробуй распознать гипервизор-виртуалки в лицо (драйвера, обеспечивающие выполнение команд виртуализации)
    2) Есть ещё какая-то машинная команда, которая возвращает нам - выполняемся мы на настоящем железе или под гипервизором.
     
  3. barton

    barton New Member

    Публикаций:
    0
    Регистрация:
    19 июл 2008
    Сообщения:
    164
    Адрес:
    Czechoslovakia
    А по списку процессов, файлов и оборудования она разве не палится даже при включенном VT-X ?)
     
  4. AndreyMust19

    AndreyMust19 New Member

    Публикаций:
    0
    Регистрация:
    20 окт 2008
    Сообщения:
    714
    Гипервизор - это аппаратная виртуальная среда и он котролирует все на компьютере. Есть даже троян, устанавливающий свой гипервизов и называющийся "Красной пилюлей". Если гипервизор захочет, то он тебе и железо нужное спрячит и память доступную уменьшит.
    Насчет того, что ты сказал - не знаю. Может какие-то файлы и создает. Подожди, может ещё кто чего напишет.
     
  5. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    впервые слышу о готовом трояне. Про работы Рутковской мельком читал, а про готовый троян никогда не слышал. Поподробнее пожалуйста
     
  6. AndreyMust19

    AndreyMust19 New Member

    Публикаций:
    0
    Регистрация:
    20 окт 2008
    Сообщения:
    714
    Вот, вот, я как раз о нем. А на твою тему больше ничего толкового сказать не могу...
     
  7. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.552
    Адрес:
    Russia
    AndreyMust19
    Если не знаешь - чего писать тогда?
    Не троян,а руткит. И есть две пилюли. Из источников, известно, что blue pill - это гипервизор, а вторая red pill - его детект. При этом гипервизор может быть вложенным.
    Читайте
    http://en.wikipedia.org/wiki/Blue_Pill
     
  8. MSoft

    MSoft New Member

    Публикаций:
    0
    Регистрация:
    16 дек 2006
    Сообщения:
    2.854
    +1
     
  9. asmlamo

    asmlamo Well-Known Member

    Публикаций:
    0
    Регистрация:
    18 май 2004
    Сообщения:
    1.734
    Копай с сторону "виртуального оборудования" винт,видео,сетевуха. В виртуалках они специфические ...
     
  10. 0xFE

    0xFE New Member

    Публикаций:
    0
    Регистрация:
    25 мар 2008
    Сообщения:
    7
    Не могли бы вы посоветовать какую-нибудь литературу, посвященную виртуализации?
     
  11. 4VR

    4VR New Member

    Публикаций:
    0
    Регистрация:
    21 ноя 2008
    Сообщения:
    25
    при грамотном написании гипервизора распознать виртуализацию невозможно.
     
  12. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
     
  13. spa

    spa Active Member

    Публикаций:
    0
    Регистрация:
    9 мар 2005
    Сообщения:
    2.240
    K10
    ТЫ к чему жто написал? ты хоть понимаешь чем аппаратная виртулизация отличаеться от программной?
     
  14. asmlamo

    asmlamo Well-Known Member

    Публикаций:
    0
    Регистрация:
    18 май 2004
    Сообщения:
    1.734
    В этом мире нет ничего идеального.
    Виртуализация всегда будет вносить некие тонкие эффекты которые можно отследить ...

    Это как соревнование брони и снаряда.
     
  15. asmlamo

    asmlamo Well-Known Member

    Публикаций:
    0
    Регистрация:
    18 май 2004
    Сообщения:
    1.734
    Любая аппаратная виртулизация всегда должна иметь поддержку софта на разных уровнях.

    Пример Virtual PC он поддерживает "аппаратную виртулизацию" и что толку. В виртуальной машине он все равно использует виртуальные устройства Видюха и Винт которые выкупаются на раз ...
     
  16. K10

    K10 New Member

    Публикаций:
    0
    Регистрация:
    3 окт 2008
    Сообщения:
    1.590
    SPA
    К тому, что по оборудованию и софту можно определить ВМ.
     
  17. spa

    spa Active Member

    Публикаций:
    0
    Регистрация:
    9 мар 2005
    Сообщения:
    2.240
    K10
    НУ во первых, можно при условии что есть виртуальное оборудование. А если мы уж говорим о руткинах, то там оно наврятли встретиться, не так ли? Если говорить о VMware тогда тогда круто, а никто из вас не задумался затем там виртуальная сетевуха и видюха? Она там затем чтобы выводить в окне, вы как доступ к реальной то дадить? тогда ось под варей тупо захватит экран )) про сетевуху тоже бред, что по вашему руткин сетевуху будет эмулить? И вообще смысл повторять 2 раза сказанное выше? вон AndreyMust19 в 2 посте написал про оборудование, давайте еще 20 раз напишем.


    asmlamo
    Читай мой пост, к томуже про "по оборудованию" 10000 раз писали. Ведь его теоритически может и не быть.
     
  18. asmlamo

    asmlamo Well-Known Member

    Публикаций:
    0
    Регистрация:
    18 май 2004
    Сообщения:
    1.734
    Но практически я такого не встречал ....
     
  19. spa

    spa Active Member

    Публикаций:
    0
    Регистрация:
    9 мар 2005
    Сообщения:
    2.240
    asmlamo
    ПРосто процы еще не так распространены с этой технологией, и руткины писать нет смысла. Вот пожевем увидим.
     
  20. TermoSINteZ

    TermoSINteZ Синоби даоса Команда форума

    Публикаций:
    2
    Регистрация:
    11 июн 2004
    Сообщения:
    3.552
    Адрес:
    Russia
    SPA
    Согласен полностью. Технология есть, но процы все еще дорогие, чтоб массово поменять их.
    0xFE
    Маны интела\амд скачиваете и курите.