вторник, 28 мая 2013 г.

Как отключить синхронизацию времени для виртуальной машины VmWare

Иногда при изучении компьютерных вирусов требуется отключить синхронизацию времени. Дело в том что некоторые экземпляры malware работают в пределах небольшого промежутка времени, к примеру 3 недели. Нам бы хотелось перед выпуском лекарства суметь за это время изучить работу файла достаточно хорошо, иногда этого промежутка времени может быть мало. 

Для этого нужно выполнить несколько действий:


Процесс "заморозки" виртуалки сводится к след. действиям:
  1. Найти в папке с виртуалке *.vmx файл и поправить его(см. ниже)
  2. Запустить VmWare открыть виртуалку и в ее настройках сменить тип сети на Host-Only
  3. Стартовать виртуалку, но зайти в ее BIOS и поменять на требуемую дату


Вот требуемые данные, которые должны быть в vmx-файле:


tools.syncTime = "FALSE"
time.synchronize.continue = "FALSE"
time.synchronize.restore = "FALSE"
time.synchronize.resume.disk = "FALSE"
time.synchronize.shrink = "FALSE"
time.synchronize.tools.startup = "FALSE"
time.synchronize.tools.enable = "FALSE"
time.synchronize.resume.host = "FALSE"


NB: Настройка "tools.syncTime" возможно уже будет в vmx-файле и нужно будет убедиться что она задана как FALSE.


Если уже имеется виртуалка, но неизвестно на какую дату нужно откатиться, то можно предпринять следующее:
  1. Сделайте копию виртуалки. Не потеряйте оригинал виртуалки!
  2. Запустите копию виртуалки
  3. Запомнить\Записать на листочке время последнего доступа к системным файлам
  4. Убедиться что разница между временем последнего доступа к системным файлам и временем установки файлов продукта не выходит за рамки триального срока
  5. Удалите копию виртуалки.
  6. Начните замораживать виртуалку работая с оригиналом виртулки.
  7. Откатывайтесь на время последнего доступа к системным файлам

P.S.:

Комментариев нет: