在软件开发和系统安全领域,判断程序是否运行在虚拟机环境中是一个常见的需求,C++作为贴近系统底层的编程语言,可以通过识别硬件特征的方式实现虚拟机检测。不同虚拟机厂商的虚拟化产品在硬件模拟上会留下特定的特征,我们可以通过读取这些特征来判断运行环境。

CPU特征检测
大部分虚拟机厂商会在CPU的厂商信息、型号信息中留下标识,我们可以通过CPUID指令获取CPU的相关信息,判断是否存在虚拟机的特征字符串。
常见的虚拟机CPU特征包括:VMware的CPU信息中会包含VMware字符串,VirtualBox的CPU信息中会包含VirtualBox字符串,Hyper-V的CPU信息中会包含Hyper-V相关标识。
#include <iostream>
#include <string>
#include <intrin.h> // 需要包含该头文件使用CPUID指令
// 获取CPU厂商信息
std::string get_cpu_vendor() {
int cpu_info[4] = {0};
__cpuid(cpu_info, 0); // 执行CPUID指令,功能号0获取厂商信息
char vendor[13] = {0};
// EBX、EDX、ECX依次存储厂商字符串的3个部分
memcpy(vendor, &cpu_info[1], 4);
memcpy(vendor + 4, &cpu_info[3], 4);
memcpy(vendor + 8, &cpu_info[2], 4);
return std::string(vendor);
}
// 检测是否为VMware虚拟机
bool is_vmware() {
std::string vendor = get_cpu_vendor();
return vendor.find("VMware") != std::string::npos;
}
// 检测是否为VirtualBox虚拟机
bool is_virtualbox() {
std::string vendor = get_cpu_vendor();
return vendor.find("VirtualBox") != std::string::npos;
}
int main() {
if (is_vmware()) {
std::cout << "当前运行在VMware虚拟机环境" << std::endl;
} else if (is_virtualbox()) {
std::cout << "当前运行在VirtualBox虚拟机环境" << std::endl;
} else {
std::cout << "未检测到常见虚拟机特征" << std::endl;
}
return 0;
}
主板信息检测
虚拟机的模拟主板通常会有特定的厂商和产品名称,我们可以通过读取系统DMI信息获取主板的相关特征,判断是否为虚拟机环境。
在Windows系统下,我们可以通过读取注册表中对应的主板信息键值来获取相关内容,Linux系统下可以读取/sys/class/dmi/id/board_vendor等文件获取信息。
#include <windows.h>
#include <iostream>
#include <string>
// Windows下读取注册表获取主板厂商信息
std::string get_board_vendor() {
HKEY h_key;
// 打开主板信息对应的注册表路径
if (RegOpenKeyExA(HKEY_LOCAL_MACHINE,
"HARDWARE\DESCRIPTION\System\BIOS",
0, KEY_READ, &h_key) != ERROR_SUCCESS) {
return "";
}
char buffer[256] = {0};
DWORD buffer_size = sizeof(buffer);
// 读取主板厂商键值
RegQueryValueExA(h_key, "BaseBoardManufacturer", NULL, NULL,
(LPBYTE)buffer, &buffer_size);
RegCloseKey(h_key);
return std::string(buffer);
}
// 检测主板信息是否为虚拟机特征
bool check_board_vm() {
std::string vendor = get_board_vendor();
if (vendor.find("VMware") != std::string::npos ||
vendor.find("VirtualBox") != std::string::npos ||
vendor.find("Microsoft Corporation") != std::string::npos) {
return true;
}
return false;
}
硬盘信息检测
虚拟机的虚拟硬盘通常会有特定的型号标识,我们可以通过读取硬盘的型号信息判断是否为虚拟机环境。Windows系统下可以通过DeviceIoControl函数获取硬盘信息,Linux系统下可以读取/sys/block/sda/device/model文件。
#include <windows.h>
#include <iostream>
#include <string>
// 获取硬盘型号信息
std::string get_disk_model() {
HANDLE h_device = CreateFileA(
"\\.\PhysicalDrive0", // 打开第一个物理硬盘
GENERIC_READ, FILE_SHARE_READ | FILE_SHARE_WRITE,
NULL, OPEN_EXISTING, 0, NULL);
if (h_device == INVALID_HANDLE_VALUE) {
return "";
}
// 定义存储硬盘信息的结构体
struct STORAGE_PROPERTY_QUERY {
DWORD PropertyId;
DWORD QueryType;
BYTE AdditionalParameters[1];
};
STORAGE_PROPERTY_QUERY query = {0};
query.PropertyId = 0; // StorageDeviceProperty
query.QueryType = 0; // PropertyStandardQuery
BYTE buffer[1024] = {0};
DWORD bytes_returned = 0;
// 发送设备控制命令获取硬盘信息
DeviceIoControl(h_device,
0x2D1400, // IOCTL_STORAGE_QUERY_PROPERTY
&query, sizeof(query), buffer, sizeof(buffer),
&bytes_returned, NULL);
CloseHandle(h_device);
// 硬盘型号信息在结构体的偏移位置,这里简化提取逻辑
// 实际需要根据返回的结构体格式解析,VMware硬盘型号通常包含VMware字符串
std::string model((char*)buffer + 36); // 简化提取,实际需按结构体定义解析
return model;
}
// 检测硬盘是否为虚拟机特征
bool check_disk_vm() {
std::string model = get_disk_model();
if (model.find("VMware") != std::string::npos ||
model.find("VBOX") != std::string::npos) {
return true;
}
return false;
}
网卡MAC地址检测
虚拟机厂商的虚拟网卡MAC地址通常有固定的前缀,我们可以通过读取网卡MAC地址判断是否为虚拟机环境。常见的虚拟机MAC前缀包括:VMware的前缀为00:05:69、00:0C:29、00:1C:14,VirtualBox的前缀为08:00:27。
#include <windows.h>
#include <iphlpapi.h>
#include <iostream>
#include <string>
#pragma comment(lib, "iphlpapi.lib")
// 获取第一个网卡的MAC地址
std::string get_mac_address() {
ULONG buffer_size = 0;
GetAdaptersInfo(NULL, &buffer_size); // 先获取需要的缓冲区大小
PIP_ADAPTER_INFO adapter_info = (PIP_ADAPTER_INFO)malloc(buffer_size);
if (GetAdaptersInfo(adapter_info, &buffer_size) != ERROR_SUCCESS) {
free(adapter_info);
return "";
}
// 提取MAC地址,格式为XX:XX:XX:XX:XX:XX
char mac[18] = {0};
sprintf_s(mac, "%02X:%02X:%02X:%02X:%02X:%02X",
adapter_info->Address[0], adapter_info->Address[1],
adapter_info->Address[2], adapter_info->Address[3],
adapter_info->Address[4], adapter_info->Address[5]);
free(adapter_info);
return std::string(mac);
}
// 检测MAC地址是否为虚拟机前缀
bool check_mac_vm() {
std::string mac = get_mac_address();
if (mac.find("00:05:69") == 0 || mac.find("00:0C:29") == 0 ||
mac.find("00:1C:14") == 0 || mac.find("08:00:27") == 0) {
return true;
}
return false;
}
检测方法的局限性
以上基于硬件特征的检测方法都存在一定的局限性,虚拟机厂商可以修改虚拟化配置,隐藏或者修改这些硬件特征,导致检测方法失效。同时部分物理机的主板、硬盘信息也可能被自定义修改,出现误判的情况。如果需要更可靠的检测,可以结合多种特征综合判断,或者使用更底层的检测方式,但也要注意避免触发反调试、反虚拟化的对抗机制。