能力值:
( LV2,RANK:10 )
|
-
-
2 楼
强烈关注
|
能力值:
( LV2,RANK:10 )
|
-
-
3 楼
这个简单 , 直接WMI命令扫描硬件信息 , 基本所有信息,都会有带有VMware开头的。
|
能力值:
( LV2,RANK:10 )
|
-
-
4 楼
拦截WMI命令,抹掉VMware
|
能力值:
( LV4,RANK:50 )
|
-
-
5 楼
枚举一下PCI设备,就什么都有了
|
能力值:
( LV3,RANK:30 )
|
-
-
6 楼
虚拟mac,特定驱动文件,硬盘序列号,cpu,硬盘名称,硬盘大小,很猥琐。
|
能力值:
( LV2,RANK:10 )
|
-
-
7 楼
特权指令
mov eax, 'VMXh'
mov ecx, 10 // 指定功能号,用于获取VMWare版本
mov edx, 'VX' //
in eax, dx // 获取版本,则进入异常
redpill (多核心问题有待研究)
unsigned char IDT[2+4], redpill[] = "\x0f\x01\x0d\x00\x00\x00\x00\xc3";
*((unsigned*)&redpill[3]) = (unsigned)IDT;
((void(*)())&redpill)();
遍历设备管理器设备
网卡MAC
注册表
system32的文件
服务项
进程快照
全局描述符
unsigned char GDT[2];
__asm sgdt GDT;
if(GDT[0] == 0xff) //虚拟机中 GDT开始值为0XFFXXXXXX
check = true;
|
能力值:
( LV2,RANK:10 )
|
-
-
8 楼
硬件信息带vm的,似乎可以通过修改驱动重新安装来改变
|
能力值:
( LV2,RANK:10 )
|
-
-
9 楼
改哪几个配置项,可以反虚拟机检测,能说说吗
|
|
|