Какие существую методы проверки запущенно ли приложение в песочнице или под виртуальной машиной? И как их использовать?
Да с точки зрения программирования. Задача заключается в том, чтобы каким-то образом понять запущен код в песочнице или нет. Неужели ни виртуальные машины, ни песочницы не оставляют следов? Например ключи в реестре, особые службы и драйвера. К тому же ни для никого ни секрет, что при виртуализации используются возможности процессора, поэтому гипервизор обязательно должен наследить в системе. Вопрос: как найти эти следы будучи, к примеру, пакостником?
Так вот меня интересует, маркеры которые могут с большой вероятностью доказать, есть угроза или нет. Кто-нибудь встречал какие-либо методы обнаруживания?
Вот что я нагуглил: http://www.rsdn.ru/forum/dotnet/4155229.flat.aspx http://www.insidepro.com/kk/101/101r.shtml http://forum.k0d.cc/showthread.php?t=3174 Также должно смущать слишком медленное выполнение кода и присутствие где бы то ни было названия ВМ. Для каждой проги-свои методы