O que a VBS é de verdade
A VBS usa o hipervisor da CPU para recortar uma região de memória que nem o próprio sistema operacional consegue tocar — um modo seguro virtual. Para esse cofre vão os serviços mais críticos: a integridade de memória (HVCI), que só deixa rodar em modo kernel código aprovado pela Microsoft, e — nas edições que a trazem — o Credential Guard, que isola os hashes e os tíquetes com que o Windows prova quem você é, fora do alcance do clássico ataque de despejo do LSASS. Instalações novas do Windows 11 vêm com ela ligada quando o hardware se qualifica: UEFI, Secure Boot, TPM 2.0 e virtualização de CPU com tradução de endereços de segundo nível. O seu estado aparece no msinfo32: as linhas de segurança baseada em virtualização mostram se está rodando e quais serviços estão ativos.
O custo de desempenho, sem enfeite
Em CPUs que o Windows 11 suporta oficialmente, o overhead é de um dígito no pior caso, concentrado em jogos limitados por processador e em tudo que roda máquinas virtuais próprias. O hipervisor também reserva um pedaço de RAM por cima do consumo normal. Os relatos de perdas dramáticas quase sempre se revelam drivers desatualizados ou ferramentas com componentes de kernel anteriores ao recurso.
- CPU: um dígito no pior caso em hardware suportado, principalmente em jogos limitados por processador
- RAM: um pedaço reservado para o hipervisor, além do seu consumo normal
- Máquinas virtuais e tudo que virtualiza: o canto onde a VBS dói de verdade
- Drivers de kernel antigos: sem assinatura ou com assinatura vencida não carregam — de propósito, não por acidente
- Confira você mesmo: msinfo32 → Segurança baseada em virtualização — estado e serviços em execução
- A verdade de verdade: um antes/depois na sua própria máquina, não o gráfico de um estranho
A segurança que você paga com isso
Os ataques que a VBS amortece não são teóricos: carregar no kernel um driver com assinatura roubada é uma abertura documentada de grupos de ransomware, e o Credential Guard quebra o roteiro clássico que transforma um notebook roubado nas credenciais de um domínio inteiro. É uma fronteira de segurança, não telemetria — daqui nada liga para casa. Desligar a integridade de memória é defensável quando você mediu uma queda repetível na própria máquina depois de atualizar todos os drivers envolvidos; fazer isso por antecipação por uns quadros que você não consegue medir é trocar proteção por boato. A chave mora em Segurança do Windows → Segurança do dispositivo → Isolamento do núcleo, e volta a ligar tão facilmente quanto desliga.
Perguntas e respostas
A segurança baseada em virtualização afeta jogos?
Em CPUs oficialmente suportadas, o custo é de um dígito no pior caso, visível principalmente em títulos limitados por processador. Meça antes e depois na sua máquina antes de acreditar em números de fórum.
Como desativo a VBS no Windows 11?
A chave do usuário é Integridade da memória em Segurança do Windows → Segurança do dispositivo → Isolamento do núcleo. Desligar a VBS por inteiro no Pro e acima passa por Diretiva de Grupo; no Home, só o interruptor de integridade de memória aparece.
Veja exatamente o que está incluído antes de comprar.
O teste único de 30 minutos cobre os recursos básicos. Os recursos marcados PRO ficam bloqueados até a ativação de uma licença paga.
Continue lendo
Fale com a gente: [email protected]