Ce n'est pas très récent. Mais en gros il y a deux grands moyens : soit énumérer le matériel virtuel et voir s'il y a identifiant "typique" (genre "VirtualBox Harddisk") ; soit utiliser certaines instructions processeurs dont on sait qu'elles sont émulées et calculer le temps de réponse (l'émulation prenant plus de temps qu'une exécution sur du matériel).
Il existe aussi un papier d'un équipe de recherche de chez Symantec sur le sujet :
Par contre je n'ai plus sous la main de référence de virus / rootkit / malware utilisant spécifiquement ces techniques sous la main. Il faudrait parcourir les sites des éditeurs d'antivirus et rechercher dans les descriptifs...
[^] # Re: un risque potentiel mais limité
Posté par Ellendhel (site web personnel) . En réponse au message recuperer des .doc vérolé sous linux... dangereux ?. Évalué à 2.
http://www.codegurus.be/codegurus/Programming/virtualpc&(...)
Ce n'est pas très récent. Mais en gros il y a deux grands moyens : soit énumérer le matériel virtuel et voir s'il y a identifiant "typique" (genre "VirtualBox Harddisk") ; soit utiliser certaines instructions processeurs dont on sait qu'elles sont émulées et calculer le temps de réponse (l'émulation prenant plus de temps qu'une exécution sur du matériel).
Il existe aussi un papier d'un équipe de recherche de chez Symantec sur le sujet :
http://www.symantec.com/avcenter/reference/Virtual_Machine_T(...)
Par contre je n'ai plus sous la main de référence de virus / rootkit / malware utilisant spécifiquement ces techniques sous la main. Il faudrait parcourir les sites des éditeurs d'antivirus et rechercher dans les descriptifs...