本文针对VirtualBox底层运行机制、启动规范、硬件模拟相关内容进行整理总结。
物理层 ──→ 固件层 ──→ 安全层 ──→ 存储层 ──→ 外设层 ──→ 排查层
  │                      │                    │                   │                  │                     │
Hyper-V      Legacy              TPM              MBR               VBoxVGA         VBox.log
冲突          BIOS/UEFI         vTPM            GPT                VBoxSVGA       VBoxHardening.log
                       OVMF          Secure                                  VMSVGA
                                             Boot

图:版本信息7.2.14


一、TPM 2.0 与 vTPM 核心原理
 
1、TPM 2.0(可信平台模块2.0)
相当于电脑一块独立安全硬件,独立于CPU运行,分为实体硬件芯片,或是软件模拟的虚拟版本。
功能:
安全存放密钥、数字证书,这块存储区域不容易被操作系统恶意程序篡改;
开机时校验系统启动文件完整性,搭建安全的启动链路;
依靠硬件信任机制,防范Rootkit这类底层恶意程序;
支撑Windows Hello人脸识别、BitLocker硬盘加密功能。
 
微软将TPM 2.0定为Win11运行条件,安装系统时会检测该模块,确保设备拥有安全启动基础。


2、vTPM(虚拟TPM)
物理主板搭载实体TPM芯片,虚拟机无物理硬件,VirtualBox通过软件模拟实现vTPM,用于满足Win11的硬件检测要求。
 
3、程序层级区分
普通木马
运行于操作系统应用层,进程可在任务管理器检索,能够手动终止,常规安全软件可识别处置。
 
Rootkit(根工具恶意程序)
运行于操作系统内核或启动层级,可以实现进程、文件、注册表信息隐藏,能够欺骗操作系统,常规安全软件难以检测。
分类:
内核Rootkit:入侵操作系统内核;
引导型Rootkit(Bootkit):感染磁盘引导程序,在操作系统加载前执行。
 
TPM与安全启动机制,主要用于防范引导层级的Rootkit恶意程序。
 
 
 二、启动规范:Legacy BIOS 与 UEFI
 
1、Legacy BIOS(传统启动模式)
通常搭配MBR分区格式。
不存在启动签名校验机制,启动链路存在被引导类恶意程序劫持风险,Win11不再支持该启动组合。
 
MBR:主引导记录 Master Boot Record。
 
2、UEFI(新式固件启动规范)
现代计算机启动协议,常搭配GPT分区格式。支持大容量存储设备,搭载图形固件界面。
虚拟机环境依靠OVMF组件实现UEFI功能。
 
OVMF(Open Virtual Machine Firmware):虚拟机UEFI固件。
实体计算机主板原生搭载UEFI固件,VirtualBox借助OVMF模拟对应固件。
功能:完成虚拟机硬件初始化、引导镜像或虚拟磁盘、执行Secure Boot校验流程。
 
 
 三、磁盘分区格式 MBR / GPT
 
1、MBR
适配Legacy BIOS启动;最大支持2TB磁盘;最多创建4个主分区,无法用于Win11安装。
 
2、GPT
适配UEFI/OVMF启动;支持2TB以上大容量磁盘;内置分区校验机制;兼容Secure Boot;独立划分EFI引导分区。
适配关系:OVMF(虚拟机UEFI固件)与GPT分区格式配套使用。
 
 
 四、Secure Boot(安全启动)
 Secure Boot为UEFI内置功能。
在系统启动前校验引导文件、驱动程序数字签名,阻止未签名程序加载,抵御引导型恶意程序。
宿主机主板Secure Boot与虚拟机Secure Boot相互独立,配置状态互不影响。
 
 
 
五、VirtualBox 图形控制器

1. VBoxVGA
早期VirtualBox原生图形控制器

2. VBoxSVGA
VirtualBox新一代原生图形适配器。
安装增强工具后,支持自适应分辨率、无缝模式、窗口缩放等完整交互功能。

3. VMSVGA
兼容型显卡,模拟VMware图形硬件标准。
操作系统安装阶段兼容性更强,适合尚未安装增强工具时使用。
 
六、扩展包 Extension Pack
扩展包版本必须与VirtualBox主程序版本保持一致。
组件提供vTPM模拟、USB设备直通等虚拟硬件支撑,版本不一致会引发各类功能异常。


 
七、Hyper-V 与内存完整性
 Hyper-V为Windows系统内置虚拟化组件。启用后会占用虚拟化底层驱动资源,引发虚拟机运行异常。
管理员CMD执行关闭命令:
 bcdedit /set hypervisorlaunchtype off 


同时在Windows安全中心设备安全性设置内关闭内存完整性,修改完成后重启系统生效。

备注:仅执行上述命令不足以彻底释放虚拟化资源。Windows存在多项依托同一底层Hypervisor框架的功能,即便Hyper-V主功能关闭,相关组件仍可能持续占用硬件虚拟化能力。
相关组件包含虚拟机平台、Windows虚拟机监控程序平台、Windows沙盒、WSL2,以及基于虚拟化的安全性机制。上述功能启用时,系统会加载虚拟化内核模块,与VirtualBox产生资源抢占冲突。
 
验证方式,运行 msinfo32 ,若信息内提示检测到虚拟机监控程序,代表底层虚拟化框架仍处于运行状态。
 
八、虚拟机日志排查机制
 日志文件是故障定位的有效依据,参考优先级
 1. VBox.log:记录虚拟机硬件初始化、显卡、TPM、启动流程相关信息。2. VBoxHardening.log:记录宿主机层面冲突信息,包含虚拟化抢占、安全软件拦截等问题。

虚拟机无法启动或蓝屏 → 先看  VBox.log ,搜  VERR_  或  Error 
VirtualBox 本身报错(如"无法为虚拟机打开新任务")→ 先看  VBoxHardening.log 
性能异常(卡顿、CPU 占用高)→  msinfo32  确认 hypervisor 是否仍在运行



九、补充:
 虚拟机所有硬件均为软件模拟设备,不能直接套用物理计算机的运行逻辑。
快照功能可以保存虚拟机状态,长期频繁创建快照会增加虚拟磁盘碎片化概率。
开展实验优先使用隔离虚拟环境,不直接在公共局域网进行测试。

更多推荐