最新消息: 预先成其事必先利其器

在虚拟机里打开可疑文件的最低隔离配置

3 浏览 虚拟机 隔离配置 可疑文件

把可疑文件丢进虚拟机里打开,听起来已经足够安全,但虚拟机软件的默认设置并不以隔离为目标。真正把风险挡住的是下面几项改动。少改一项,样本就可能从一条你没想到的路上回到宿主机。

隔离要隔的是什么

样本能碰到宿主机的路只有三条:文件通道(共享文件夹、拖放、剪贴板)、网络通道(共享网卡能看到的内网资源)、以及你自己带进去的凭据。隔离配置的目标就是把前两条堵实,第三条从一开始就不存在。反过来说,只要有一项默认开着,前面做得再多都会被绕过。

五项默认设置

共享文件夹:VirtualBox 先在设备菜单的共享文件夹里逐条移除,再到管理→主机→系统的扩展功能里取消勾选“启用共享文件夹”;VMware Workstation 在虚拟机设置的选项页里,把客户机隔离设为禁用。这台机器不需要与宿主共用任何目录,需要看的文件另说。

剪贴板与拖放:VirtualBox 在管理→设置→常规→高级里,把共享剪贴板和拖放都设为“无”;VMware 同样在选项页里取消启用复制粘贴、启用拖放。双向剪贴板危险的地方不只是文件,你在宿主机复制过的密码、私钥、带令牌的链接都可能被虚拟机里的程序读到。

网络:选“仅主机(Host-only)”或“内部网络”,不要选桥接。桥接会让这台虚拟机以局域网设备的身份存在,样本可以顺着它去碰 NAS、共享打印机和路由器管理页。如果只是想看看它运行后会做什么,直接断开网卡比改任何高级选项都清楚。

文件传入方式:不要从宿主机复制粘贴,也不要用共享目录。VirtualBox 可以建一个只读的 ISO 挂载为光驱,VMware 同理添加一个 CD/DVD 设备并指向那个镜像,虚拟机从光驱里把文件另存到自己的磁盘再运行。镜像是只读的,样本改不动它,也就没法反向污染。

凭据:虚拟机里不登录任何真实账号,密码管理器不装,浏览器不留已登录会话,也不把 SSH 私钥、浏览器配置目录拷进去。一台长期使用的“工作虚拟机”不适合当检查环境:里面存着的邮件、书签、自动填充的密码,都是样本想看的东西。检查用的应当是一台只有系统、没有你任何数据的机器。

环境规格:一个 Windows 虚拟机、两核四 GB 内存、三十 GB 虚拟盘就够。装不装增强功能都行,但装了就要回头确认共享文件夹和剪贴板这两项没有被它自己重新打开,VirtualBox 的 Guest Additions 和 VMware Tools 都会顺手加上这两条通道。

看完之后怎么收尾

开机前拍一个快照,看完直接回滚,不要保存运行状态。如果想更省事,VirtualBox 可以把虚拟硬盘设成非持久模式,关机即丢弃全部写入。回滚之外还有一层:虚拟磁盘文件本身存在宿主机上,它不会被里面跑的东西自动带走,但也不要给它加到同步盘或备份任务的列表里。

如果只是想判断一个安装包能不能用,先核对数字签名和哈希(第 203 篇里有具体命令)比开虚拟机快得多;真正需要看行为的才值得搭这一层。虚拟机挡住的是它碰到你的文件,挡不住你主动把东西递给它。

与本文相关的文章