快速、轻松且安全地启动新的 Windows Qube
Qvm-Create-Windows-Qube 是一个工具,用于快速便捷地安装全新的 Windows qubes,并自动集成 Qubes Windows Tools (QWT) 驱动。它正式支持 Windows 7、8.1、10 以及 Windows Server 2008 R2、2012 R2、2016 和 2019。
该项目强调正确性、安全性,并在整个过程中将 Windows 视为不受信任的客户操作系统。安装过程 100% 在气隙隔离(air gapped)环境下进行,并可选Whonix 集成在完成后的 Windows qube 上以增强隐私。以尽可能少的代码行数实现这些目标,确保简洁和极简是关键。
它还提供了其他便利功能,例如使用 Chocolatey 自动安装 Firefox、Office 365、Notepad++、Visual Studio 等软件包,让你在新环境中快速上手。
曾登上: Hacker News | 自豪地在 Hacker News 首页排名前十,并在 Show HN 中位列第一
install.sh 复制到 Dom0:
qvm-run -p --filter-escape-chars --no-color-output <脚本所在 qube 的名称> "cat '/home/user/Downloads/install.sh'" > install.shinstall.sh 的代码以确保其完整性
qvm-run 默认禁用了该过滤chmod +x install.sh && ./install.sh
TemplateVM(默认为 fedora-XX)中安装软件包/usr/bin/qvm-create-windows-qube 代码要更新 Qvm-Create-Windows-Qube,首先在 Dom0 中运行以下命令删除 windows-mgmt VM 和主程序:
qvm-remove -f windows-mgmt && sudo rm /usr/bin/qvm-create-windows-qube
最后,按照上述安装步骤重新安装。
注意,这将同时删除任何已下载的 Windows ISO。如果 Microsoft 更新了 Windows ISO(意味着你应该重新下载它们),这可能是可取的。但如果你希望避免再次下载任何 Windows ISO,只需在 windows-mgmt VM 中导航至 /home/user/qvm-create-windows-qube/windows/isos,将其内容复制到另一个(最好是 disposable)qube。重新安装完成后,将这些 ISO 复制回 windows-mgmt 的上述目录。
Usage: qvm-create-windows-qube [options] -i -a -h, --help -c, --count Number of Windows qubes with given basename desired -t, --template Make this qube a TemplateVM instead of a StandaloneVM -n, --netvm NetVM for Windows to use -s, --seamless Enable seamless mode persistently across reboots -o, --optimize Optimize Windows by disabling unnecessary functionality for a qube -y, --spyless Configure Windows telemetry settings to respect privacy -w, --whonix Apply Whonix recommended settings for a Windows-Whonix-Workstation -p, --packages Comma-separated list of packages to pre-install (see available packages at: https://chocolatey.org/packages) -P, --pool LVM storage pool to install Windows on (https://www.qubes-os.org/doc/secondary-storage/) -i, --iso Windows media to automatically install and setup -a, --answer-file Settings for Windows installation
### 下载 Windows ISO
Mido (`mido.sh`) 是一款安全的 Microsoft Windows 下载器(适用于 Unix),灵感来自 [Rufus](https://github.com/pbatard/rufus) 的 [Fido](https://github.com/pbatard/Fido)。它可以自动下载一些微软放在 [门控下载网页界面](https://www.microsoft.com/en-us/software-download/windows10ISO) 后面的 Windows ISO。Mido 健壮且安全地从官方 Microsoft 服务器下载 Windows ISO,供 Qvm-Create-Windows-Qube 使用。你可以在 `windows-mgmt` 中的 `/home/user/qvm-create-windows-qube/windows/isos/mido.sh` 找到它。
`windows-mgmt` 与网络空气隔离。这意味着为了安全地执行下载,必须将 `mido.sh` 脚本复制到另一个(可处理)Qube,然后将下载的新 ISO 传输到 `windows-mgmt` 并放入 `/home/user/qvm-create-windows-qube/windows/isos` 目录。或者,可以临时为 `windows-mgmt` 提供网络访问权限,但出于安全原因,不建议这样做。
生成后,Windows ISO 会被缓存在 `/home/user/qvm-create-windows-qube/windows/out` 中以供后续使用。如果你用 Mido 下载了更新的 ISO,请确保从上述缓存目录中移除相同的 ISO。这将导致缓存从更新的 ISO 重新生成。
对于高级读者:Qvm-Create-Windows-Qube 采用通用的方法来处理 ISO,可以适用于任何给定的 Windows ISO。如果你有自己的 Windows ISO 想要使用,那么可能只需要对最接近的答案文件(特别是 `/IMAGE/NAME` 键)稍作调整即可使其工作。你可以通过使用 `wiminfo` 命令(在 Fedora 上打包为 `wimlib-utils`,在 Debian 上打包为 `wimtools`)解析内部的 `install.wim`,或者从 Windows 内使用 Windows ADK 来获取 ISO 的有效 `/IMAGE/NAME` 值。
### 创建 Windows VM
**重要:** 请务必阅读下面[Qubes Windows Tools 已知问题](https://github.com/ElliotKillick/qvm-create-windows-qube#qubes-windows-tools-known-issues)部分,了解一个小型上游问题。
#### Windows 10
*[视频演示](https://www.youtube.com/watch?v=cCi2MOUwS_Q)*
`qvm-create-windows-qube -n sys-firewall -oyp firefox,notepadplusplus,office365proplus -i win10x64.iso -a win10x64-pro.xml work-win10`
`qvm-create-windows-qube -n sys-firewall -oyp steam -i win10x64.iso -a win10x64-pro.xml game-console`
#### Windows Server 2019
`qvm-create-windows-qube -n sys-firewall -oy -i win2019-eval.iso -a win2019-datacenter-eval.xml fs-win2019`
#### Windows 10 企业版 LTSC
- 微软官方提供的更稳定、精简、安全且私密的 Windows 10 版本
- 此版本的 Windows 10 推荐给需要最佳 Windows 安全性和隐私的用户
`qvm-create-windows-qube -n sys-firewall -oyp firefox,notepadplusplus,office365proplus -i win10x64-enterprise-ltsc-eval.iso -a win10x64-enterprise-ltsc-eval.xml work-win10`
`qvm-create-windows-qube -n sys-whonix -oyw -i win10x64-enterprise-ltsc-eval.iso -a win10x64-enterprise-ltsc-eval.xml anon-win10`
#### Windows 7
- 不推荐,因为 Windows 7 已不再受到微软[支持](https://github.com/ElliotKillick/qvm-create-windows-qube#advisories),但如果需要无缝窗口集成或动态调整大小,它是 Qubes GUI 驱动程序(在 Qubes Windows Tools 中)唯一支持的桌面操作系统
*[视频演示](https://www.youtube.com/watch?v=duUM1VLrXIQ)*
`qvm-create-windows-qube -n sys-firewall -soyp firefox,notepadplusplus,office365proplus -i win7x64-ultimate.iso -a win7x64-ultimate.xml work-win7`
## 安全性
Qvm-Create-Windows-Qube 按 [Qubes](https://www.qubes-os.org) 的标准来看“相当安全”。
- `windows-mgmt` 是空气隔离的
- 整个 Windows Qube 设置过程均处于空气隔离状态
- 例外:如果(且仅当)配置了安装包,则 Windows 将在 Windows Qube 安装的最后阶段被允许访问互联网
- 通过不让 Dom0 shell 脚本解析来自不受信任的 `windows-mgmt` Qube 的任何输出,消除了整类命令注入漏洞
- `qvm-run` 仅传递退出码;不传递变量
- 这也减轻了另一个 [Shellshock](https://en.wikipedia.org/wiki/Shellshock_(software_bug)) Bash 漏洞的后果
- 通过强制执行以下措施确保 Windows ISO 下载的安全性:
- ISO 直接下载自 `microsoft.com` 的微软控制子域名
- HTTPS TLS 1.2/1.3
- 下载后进行 SHA-256 文件验证
- 每个文件以扩展名 `.UNVERIFIED` 保存,直到确认其校验和匹配
- Mido 使用 POSIX sh(如果可用,将使用最小的 Dash shell)健壮地编写,因此与微软门控下载网页界面的交互更加安全
- 为了安全性,甚至可以在兼容 POSIX 的 Rust shell(例如 nsh)和 Rust coreutils(例如 uutils)中运行。但这不是默认配置。
- Windows 全程被视为不受信任的客户操作系统
- 任何处理 Windows ISO(例如文件系统解析中的漏洞)或答案文件的理论漏洞的影响仅限于 `windows-mgmt`
- 维护者的所有提交均使用各自的 PGP 密钥签名
- 如果签名停止,则假定被入侵
- 现任维护者 1:[Elliot Killick](https://github.com/ElliotKillick)
- PGP 密钥([代码签名子密钥](https://keys.openpgp.org/search?q=EEEE+6403+CE85+0791+ECB1+F820+7C4E+CB25+B6B1+C0DE)):EEEE 6403 CE85 0791 ECB1 F820 7C4E CB25 B6B1 C0DE
- 电子邮件:[[email protected]](https://keys.openpgp.org/search?q=contact%40elliotkillick.com)
- 此密钥于 2024 年 5 月 28 日新创建
- 现任维护者 2:[Frédéric Pierret](https://github.com/fepitre)
- PGP 密钥:9FA6 4B92 F95E 706B F28E 2CA6 4840 10B5 CDC5 76E2
- 电子邮件:[[email protected]](https://keys.openpgp.org/search?q=frederic.pierret%40qubes-os.org)
- 主要关注 Qubes R4.1 支持
- 请参阅 `release4.1` 分支和 [qubes-mgmt-salt-windows-mgmt](https://github.com/fepitre/qubes-mgmt-salt-windows-mgmt)
### Windows
#### 维护
在创建 Windows Qube 后,别忘了应用任何适用的更新。微软会为当前版本的 Windows(例如 Windows 10)频繁构建最新的 ISO。对于这些 Windows 版本,建议定期使用 Mido 下载最新版本,以获得开箱即用的最新 Windows 镜像。
#### 安全公告
Windows 7 和 Windows Server 2008 R2 已于 [2020 年 1 月 14 日](https://support.microsoft.com/en-us/help/4057281/windows-7-support-will-end-on-january-14-2020) 停止支持(EOL)。
## 隐私
Qvm-Create-Windows-Qube 旨在成为最私密的 Windows 使用方式。许多 Qubes 用户之所以从 Windows(或其他专有操作系统)切换过来,部分原因是为了远离微软(或大型科技公司),因此能够安全地使用 Windows 对本项目至关重要。或者,至少对于这个本质上是一个巨大的专有二进制 blob 的东西,尽可能保持安全距离。
### Windows 遥测
配置 Windows 遥测设置以尊重隐私。
- 退出客户体验改善计划(CEIP)
- 禁用 Windows 错误报告(WER)
- 禁用 DiagTrack 服务
- 在 Windows 10“设置”应用程序中关闭所有遥测
- 在兼容的 Windows 10 版本上启用[“安全”](https://docs.microsoft.com/en-us/windows/privacy/configure-windows-diagnostic-data-in-your-organization#diagnostic-data-settings)级别的遥测
- 更多信息请参见 `spyless.bat`
### 针对 Windows-Whonix-Workstation 的 Whonix 建议
此处涵盖了[文档](https://www.whonix.org/wiki/Other_Operating_Systems)中至“更安全”为止的所有内容。“最高安全性”是使用自己从源代码构建的官方 Whonix-Workstation。此功能未经 Whonix 官方认可或背书。
建议阅读这份 [Whonix 文档](https://www.whonix.org/wiki/Windows_Hosts)以了解以这种方式使用 Windows 的含义。
### 易于重置指纹
每个 Windows 安装中都存在无数唯一的标识符,例如 MachineGUID、安装 ID、NTFS 驱动器卷序列号(VSN)等。使用 Qvm-Create-Windows-Qube,可以通过自动重新安装 Windows 轻松重置这些唯一标识符。
### 局限性
在 VM 被入侵的情况下,可以通过虚拟机管理程序进行指纹识别,以下是一些实际示例(不特定于 Windows):
- [Xen 时钟源作为 wallclock](https://phabricator.whonix.org/T389)
- 至少可以通过在 BIOS/UEFI 中配置 UTC 时间来缓解时区泄露
- 仍然可以在 XFCE Dom0 时钟和所需 VM 中配置本地时区,方法是每次启动时使用 Qubes 提供的标准 `/rw/config/rc.local` 运行 `timedatectl set-timezone`
- 然而,VM 之间的时间关联仍然是显而易见的
- [CPUID](https://github.com/QubesOS/qubes-issues/issues/1142)
- 通常,一些在[此处](https://www.qubes-os.org/doc/vm-interface/)记录的 VM 接口(例如,屏幕尺寸)
## 常见问题(FAQ)
### 我需要 Windows 许可证才能使用此项目吗?
不需要,每次 Windows 安装都附带一个嵌入的试用产品密钥,如果没有提供其他密钥,则默认使用该密钥。Qvm-Create-Windows-Qube 在答案文件中明确不指定产品密钥,以便使用默认的试用密钥。
在通用消费者版本的 Windows(如(非企业版)7、8.1 和 10)上,这些试用期会无限延长,但可能会出现水印或弹出窗口要求激活产品。
在 Windows 企业评估版和服务器评估版上,试用期结束后,机器会在运行一定时间后自动(且无警告)关闭,这是由 Windows 许可证监控服务(`C:\Windows\System32\wlms\wlms.exe`;它位于隐藏文件夹中)触发的。发生这种情况时,事件查看器中会记录上述关闭原因。要续订试用期,请在命令提示符中运行 `slmgr /rearm`。这将在 `slmgr /dlv` 指定的次数内有效(可能有所不同),之后必须激活或重新安装产品。
在所有情况下,建议在试用期结束后许可产品。
使用试用密钥不需要为 Windows 提供互联网访问权限(因为它嵌入在每个 ISO 中)。但是,使用自己的产品密钥激活 Windows 则需要互联网访问权限(除非通过电话激活)。
### `windows-mgmt` AppVM 的作用是什么?Windows 安装完成后我可以删除它吗?
`windows-mgmt` AppVM 的作用是将 Windows 安装过程中发生的所有事情安全地隔离到一台虚拟机中。这样,如果 Windows ISO 是恶意的,存在于例如 Linux ISO 文件系统解析代码中的任何漏洞利用所能造成的危害都会被限制。这是 Qubes OS 整个构建所依据的安全原则,即“通过隔离实现安全”或“通过隔离实现安全性”。
如果你确定不再需要创建其他 Windows VM,可以随意删除 `windows-mgmt`。但如果你只是想回收磁盘空间,只需删除位于 `/home/user/qvm-create-windows-qube/windows/isos` 和 `/home/user/qvm-create-windows-qube/windows/out`(在 `windows-mgmt` 中)的 ISO,即可节省绝大部分空间。
### 还有其他我应该知道的吗?
不要在 Windows Qube 设置中启用“包含在内存平衡中”(复选框)。Qubes OS 的此功能目前在 Windows 上不稳定,启用它会导致 Windows 频繁崩溃(蓝屏死机)。
## 贡献
你可以先给这个项目一个星标!也欢迎高质量的 PR!如果你在寻找需要改进的地方,请查看下面的待办事项列表。其他改进,例如更优雅地完成任务、代码清理和其他修复也欢迎。
对于感兴趣的人来说,还有很多与 Windows 相关的 [GSoC](https://www.qubes-os.org/gsoc/) 项目。
本项目的标志由 Max Andersen 设计,经书面许可使用。
本项目是独立工作的成果,未经 Qubes OS 官方认可。
## Qubes Windows Tools 已知问题
- 新的 QWT 安装程序默认禁用私有磁盘创建
- 这可能是出于稳定性考虑?
- 无法创建 TemplateVM
### 较新 Xen 驱动程序注意事项(针对较旧的操作系统,如 Windows 7)
在 Qubes R4.1 中,Qubes Windows Tools 附带较新的驱动程序,这些驱动程序在较新版本的 Windows(如 Windows 10)上运行得更好。不幸的是,也有记录表明这些新驱动程序在较旧版本的 Windows(如 Windows 7)上运行得较差。理想情况下,应该将修复整合到一个驱动程序中,但这尚未发生。
Windows 7 目前是一个已停止支持的操作系统,因此这不太重要。但是,仍然有一些合理的理由使用(至少是空气隔离的)Windows 7 机器(例如,用于技术研究/测试目的)。
社区成员在 Qubes OS 论坛和几个 Qubes OS GitHub 问题上记录了这种体验(我也可以证实这一点)。
#### 邮件列表讨论
- [qubes-users](https://groups.google.com/forum/#!topic/qubes-users/AdQcjg7XOFo)
- [qubes-devel](https://groups.google.com/forum/#!topic/qubes-devel/aCCGpYysZTQ)
#### 标记为 Windows 的 Qubes OS GitHub 问题
- [`C: windows-tools`](https://github.com/QubesOS/qubes-issues/labels/C%3A%20windows-tools)
- [`C: windows-vm`](https://github.com/QubesOS/qubes-issues/labels/C%3A%20windows-vm)
## 待办- [x] 获得为任何包含 UDF 文件系统([ISO 13346](https://en.wikipedia.org/wiki/Universal_Disk_Format),即 Windows ISO 格式)的 ISO 文件可靠地解包/插入应答文件/重新打包的能力
- ISO 文件容器本质上是只写一次的文件系统;你不能在不创建全新 ISO 的情况下向其中添加文件
- 在十六进制编辑器中打开官方的 Microsoft Windows ISO 文件会显示明显的证据,表明它包含 UDF 文件系统,并在顶部明确提到 `ISO-13346`
- 注意,`file` 命令可能会将这些 ISO 文件轻微误识别为现已过时的 ISO 9660 格式,但这可能只是因为“UDF 与 ISO 9660 共享基本卷描述符格式”
- 这与 VMWare 的做法相同,可以从下面视频中的“Creating Disk...”部分看出(进一步研究表明他们使用 `mkisofs`)
- [ ] 未来,Qubes 最好通过[扩展核心管理以支持 libvirt XML 模板](https://github.com/QubesOS/qubes-issues/issues/5085)来实现这一点
- 更快
- 节省存储空间,因为无需创建新 ISO
- [x] auto-qwt 使用 D:\\ 导致 QWT 将用户配置文件放在 E:\\;最好将其放在 D:\\,这样中间就不会出现尴尬的空隙
- [x] 让 Windows 应答文件自动使用 Windows 安装的默认试用密钥,而无需在任何地方硬编码任何产品密钥(Windows 对此很挑剔)
- [x] 支持 Windows 8.1-10(注意:QWT 尚未完全正式支持除 Windows 7 之外的任何操作系统,不过除了 GUI 驱动外,一切功能正常)
- [x] 支持 Windows Server 2008 R2 到 Windows Server 2019
- [x] 支持 Windows 10 企业版 LTSC(长期服务渠道)
- 提供 10 年安全更新,非常稳定且比标准版 Windows 10 更精简
- [ ] 支持 Windows 11
- Qvm-Create-Windows-Qube 被设计为与 Windows 版本无关,这里唯一真正要做的是创建一个应答文件(可能只需稍微修改 Windows 10 的应答文件)并将其添加到 `mido.sh` 中(现在我已经扩展了它的功能,使其能够从受限制的 Microsoft ISO 下载 API 背后下载,所以这不再是问题)
- 真正的问题是 Qubes Windows Tools 能否在 Windows 11 下正常工作
- 微软在向后兼容性方面有着出色的记录,即使在内核 API 层面也是如此(因为企业喜欢向后兼容),所以它可能可以正常工作
- 寻求帮助,欢迎测试人员
- [x] 配置 Chocolatey
- [x] 添加一个选项来精简 Windows,如 Qubes [此处](https://www.qubes-os.org/doc/windows-template-customization/) 文档所述
- [x] 使 `windows-mgmt` 气隙隔离
- [x] 扩展 `download-windows.sh`(现在为 `mido.sh`)的功能,使其能够从 Microsoft 受限制的 ISO 下载 API 背后下载 ISO
- [ ] 我最近发现这是 Qubes [Google Summer of Code](https://www.qubes-os.org/gsoc/) 项目
- [x] 添加自动化测试
- 使用 Travis CI 进行自动化 ShellCheck
- [x] 用于从 Windows 获取内嵌许可证的 ACPI 表
- 找到更多信息,只需将以下 jinja libvirt 模板扩展放置在 `/etc/qubes/templates/libvirt/xen/by-name/<windows_qube>` 中即可,非常简单
- 感谢 @jevank 提供的[补丁](https://github.com/QubesOS/qubes-issues/issues/5279#issuecomment-525947408)
- [ ] 移植到 Python
- 对于像 `create-media.sh` 这样的脚本,这似乎没有必要,因为 Python 脚本本质上只是调用外部程序
- 但对于 `qvm-create-windows-qube` 程序来说,这肯定是合适的
- 这将允许我们在 Dom0 和 VM 之间交换数据,而无需担心命令注入或另一个 Shellshock 的可能性
- [ ] 基于从 `wiminfo` 命令获取的 Windows ISO 特性自动选择要使用的应答文件(目前正在进行中;请参见分支)
- `wiminfo` 的工作方式与 Windows 上的 DISM 相同
- [ ] 一旦核心管理得到扩展以支持 libvirt XML 模板(应答文件)成为可能(之前的待办事项,它是一个阻塞问题),我们也可以安全地读取 ISO 中 install.wim 的特性,而无需使用 [`libguestfs`](https://libguestfs.org) 将 ISO 挂载为循环设备
- 我也看到过 `libguestfs` 在 QEMU/KVM 上使用,所以它绝对适合这个用例
- 注意,`libguestfs` 不能向 ISO 写入(应答文件),这就是为什么在我们不再需要创建全新 ISO 来向其添加应答文件之前,使用这个库没有意义
- [x] 遵循 [Whonix 文档](https://www.whonix.org/wiki/Other_Operating_Systems) 创建 Windows-Whonix-Workstation
- [ ] 为 `create-media.sh` 添加功能,使其能够在 Windows 设置过程中的 Windows PE 阶段(特别是“正在安装更新...”)安装 MSU(Microsoft 更新独立包)
- 我们可以使用 [KB4474419](https://github.com/QubesOS/qubes-issues/issues/3585#issuecomment-521280301) 为旧的 Windows 7 SP1 和 Windows Server 2008(非 R2)ISO 修复当前不工作的 QWT 安装,以添加 SHA-256 驱动签名支持
- 另一种选择是让 Xen 也使用 SHA-1 签署其驱动程序,其他驱动供应商似乎这样做,但从安全角度来说并不理想
- 通过修复较新版本 Windows 7 中的 SHA-256 *自动* 驱动程序安装错误(KB2921916),允许我们摆脱 `allow-drivers.vbs` 的 hack(详情参见 `allow-drivers.vbs`)
- 这个 Windows 错误是微软故意修补和取消修补的,目的是强制企业升级到 Windows 10
- 修补一些 Windows 安全漏洞?
- 为 Windows 7 预装 BlueKeep 补丁
- Windows Server 2008 R2 基础 ISO 在开箱状态下也容易受到 ETERNALBLUE 和 BlueKeep 攻击
- 可能不值得深入研究这个问题,用户应该在创建 VM 后立即更新它
- [ ] 无头模式
- 寻求帮助
- 在 Qubes 中实现这一点的机制是什么?在 Qubes GUI 代理/守护进程中?
- [ ] 打包此项目,以便通过 `qubes-dom0-update` 更简化、更安全地交付
- [ ] 添加 [ReactOS](https://reactos.org) 支持,作为 Windows 的开源替代方案
- 至少在[创建 ReactOS 模板](https://github.com/QubesOS/qubes-issues/issues/2809)之前,这将是一个不错的选择
- 也许 ReactOS 开发者想要使用这个来开发 ReactOS
- 或者只是将 ReactOS 作为模板添加(在此项目之外)
- 但是,需要有人维护这个模板
- 而且,如果 QWT/Xen 驱动程序无法工作,可能意义不大
- 至少对于复制/粘贴和文件传输等基本功能而言
- 双方都有兴趣
- [Qubes OS](https://github.com/QubesOS/qubes-issues/issues/2809)
- [ReactOS](https://reactos.org/forum/viewtopic.php?p=126279#p126279)
- “到目前为止,我们收到的最有趣的合作邀约之一”
- [ReactOS 无人值守安装](https://reactos.org/wiki/Create_an_unattended_Installation_CD) 看起来与 Windows 的不同
- [ ] 我能找到的唯一阻塞问题是 QEMU SCSI 控制器类型
- Qubes 可以扩展核心管理以支持在 libvirt 模板中配置 SCSI 控制器
- 这个解决方案似乎更好,因为根据[此](https://github.com/QubesOS/qubes-issues/issues/3651#issuecomment-420914348)评论,它还能修复许多其他操作系统的安装程序不支持我们当前 SCSI 控制器的问题
- ReactOS 可以添加对我们当前 SCSI 控制器类型的支持
- [ReactOS 问题](https://reactos.org/forum/viewtopic.php?t=17529)
- [Qubes OS 问题](https://github.com/QubesOS/qubes-issues/issues/3494)
- 暴露不同的 SCSI 控制器不会扩大攻击面,因为 QEMU 运行在 Xen 存根域中
- ReactOS 处于 alpha 阶段,所以对于大多数用户来说,目前可能还不可行
- 寻求帮助
- 目前没有时间表
## 最终目标
在 Qubes OS 上拥有一个类似于(或优于)[VMWare 的 Windows“简单安装”](https://www.youtube.com/watch?v=1OpDXlttmE0) 功能。VMWare 的解决方案是专有的,并且仅在其付费产品中提供。
VirtualBox 也有[类似的功能](https://blogs.oracle.com/scoter/oracle-vm-virtualbox-52:-unattended-guest-os-install),但功能没有那么丰富。