作者gummybears (科科)
看板AntiVirus
標題Re: [問題] 用VMware被穿透怎辦...
時間Sat Aug 8 03:55:31 2009
※ 引述《TimeToDie (痰吐袋)》之銘言:
: 我用VMware 6.5.2 156735
: 我習慣找資料啥的都用VMware開虛擬電腦來看
: 因為是在VM之中比較放心(後悔了)
: 於是我看到連結都很敢點,也沒有在虛擬電腦中再裝防毒
: 於是就被惡意連結或是病毒穿透了(我前面說了我很敢點..)
: 還好我主系統有裝卡巴即時攔截
: 網路上查了查,聽說是利用在虛擬電腦安裝驅動之後
: 再利用VM是用驅動來控制的原理穿透虛擬機到達主系統(大概)
: 總之嚇了一跳....
其實從你的描述來看 應該不是病毒穿透了虛擬機
而是由於虛擬機是透過HOST OS裡的服務來連網的
所以在你點惡意連結時 HOST OS裡的卡巴透過網路監控發現下載病毒 就發出了警告
這種情況在測試病毒的時候很常見 是很正常的現象(Avast也會)
小弟用虛擬機來測試病毒很久了 還沒遇過真正能夠穿透虛擬機的病毒
當然就以理論上而言 虛擬機絕對不是100%不會被穿透
然而"理論上"有漏洞 "實際上"不見得就有辦法被利用
理論和實際總是有段差距的 有些漏洞即使知道也很難被利用
因此虛擬機應該還是相當安全的
不過...小弟還是想向T大伸病毒連結來試試...科科(伸)
--
※ 發信站: 批踢踢實業坊(ptt.cc)
◆ From: 219.70.213.52
1F:推 final01:之前黑冒大會那個跟這有關嗎? 08/08 11:20
概念類似 Black Hat有些演講的內容就是如何利用週邊的裝置來入侵系統
不過Black Hat的重點大部分都是在於"人"的層面 而不是在"程式"的層面
也就是說他們重視的是入侵的技術 而不是如何寫出利用漏洞的惡意程式
2F:推 TimeToDie:我也記不得是哪一個了..astalavista.box.sk這邊找到的 08/08 15:53
3F:→ TimeToDie:當時在測火狐封JS的功能 還很故意的亂點.. 08/08 15:55
4F:→ TimeToDie:如果沒有防範,上面的網址不要連阿... 08/08 15:56
就是要在沒有防禦的情況下測試啊 防毒軟體如果都擋掉了要測什麼?
5F:推 Jyneda:上面的網址很毒喔!? 囧~~ 有時候還是會連上去找crack耶?! 08/08 16:31
6F:推 oscar60111:不知道是不是只有VMware才有這種穿透的病毒耶 @@" 08/08 18:49
7F:→ oscar60111:因為他虛擬主機和實體之間的界線很模糊阿 08/08 18:50
8F:→ oscar60111:像檔案可拖進/出、剪貼簿也可互用,不知道會不會是這方 08/08 18:50
9F:→ oscar60111:面的問題 @0@||| 08/08 18:51
10F:推 KarasuTW:所以應該不要裝 VMTools 囉 (是這樣拼嗎?) 08/08 19:15
回O大和K大
VMware Tools在早期的版本中的確曾經有發現過漏洞的存在 現在已經補起來
不過即使如此 利用VM Tools來執行拖曳或複製貼上等動作仍是相當安全的
GUEST OS中的記憶體即使帶毒 HOST OS也不會去執行
因此就以目前的情況來說 應該是不會有危險的存在
基本上在虛擬機中測試病毒會導致HOST OS中毒的情況有兩種:
(1) 使用Bridged方式連網
這種方式等同HOST OS和GUEST OS是在同一個區網的兩台電腦 只是網段不同
因此HOST OS有可能會因GUEST OS中了具有ARP欺騙技術的病毒而導致資料被竊取
然而這樣的情況不是虛擬機的問題 不能算是漏洞
(2) 啟用了共享資料夾
這一點看似非常容易被利用 事實上卻不容易
首先 VMware裡的共享資料夾預設是關閉的 資料的傳輸多半靠的是VMware Tools
其次 GUEST OS中毒時 即使在啟用共享資料夾的情況下
由於沒有檢視HOST OS其他目錄的權限 因此病毒也只能在共享的目錄下進行感染
除非驅動程式出現漏洞 否則HOST OS也只有共享資料夾會被感染
不過話說5版的VMware就曾經發生過類似上述的漏洞 現在已經修補起來了
※ 編輯: gummybears 來自: 219.70.213.52 (08/08 22:29)
11F:推 oscar60111:又上了一課,感謝專業分享 <_ _> 08/08 23:31
12F:→ oscar60111://有沒有sample可以測試阿 (敲碗) 08/08 23:31
不好意思 小弟找很久了 但也沒有樣本
或許是小弟孤陋寡聞吧 到現在為止還沒聽過穿虛擬機的病毒
13F:推 goode9969:所以最安全的連線是? NAT? 08/09 10:55
也不能這麼說
兩者其實都是相當安全的 或者該說安不安全和連線方式並沒有太大關聯
事實上一般家庭使用者在實體主機中安裝虛擬機 並使用Bridged方式連網的話
安全性等同於NAT方式連網 所以應該沒什麼差別
而使用NAT方式連網 所有GUEST OS傳送/接收的封包都必須經過網路位址轉譯
然後再由主機的實體網卡來傳送/接收 相比之下似乎也沒有比較安全...
14F:推 TimeToDie:Bridged從安全性來看是不是就等於同區網第二台電腦? 08/09 11:18
15F:→ TimeToDie:我是有區網所以我有用Bridged,然後我每台都是封區網 08/09 11:19
16F:→ TimeToDie:分享檔案我是用另一台電腦架FTP來分享 這樣安全點? 08/09 11:20
算是安全 但是也很麻煩
放心的使用VMware Tools吧!
17F:推 huckebein12:最安全的連線 → 用別人電腦連線 08/09 21:29
如果別人的電腦中了木馬 你又在該電腦上透露了個人資料
例如在該電腦上使用網路銀行 或者用信用卡付款購物
資料還是會被竊取 跟用誰的電腦無關
※ 編輯: gummybears 來自: 219.70.213.52 (08/09 23:45)
18F:推 huckebein12:那就用別人的資料去買東西啊,這還不簡單 08/10 00:35
19F:推 VCCS:伸病毒+1 08/10 11:11
20F:推 VictorTom:推解釋, :) 08/13 13:19