Giới thiệu dự án
Trong kỷ nguyên chuyển đổi số toàn cầu, an toàn thông tin mạng đã trở thành trụ cột sống còn đối với các tổ chức chính phủ, cơ quan ngoại giao và doanh nghiệp trọng yếu. Theo các thống kê từ các tổ chức an ninh mạng quốc tế (như US-CERT và McAfee AVERT), các chiến dịch thu thập thông tin tình báo điện tử thông qua phần mềm cài cắm chuyên biệt (cyber espionage implants/spyware) ngày càng gia tăng về độ phức tạp. Khác với mã độc thương mại thông thường (adware, trojan phổ thông), các phần mềm cài cắm phục vụ thu tin bí mật được thiết kế tinh vi, hoạt động ẩn danh tuyệt đối dưới dạng tiến trình hệ thống, không kích hoạt cảnh báo người dùng và có khả năng qua mặt các giải pháp phòng chống mã độc truyền thống (Antivirus/Signature-based Detection).
Đề tài "Tìm hiểu và xây dựng một phương pháp phát hiện phần mềm cài cắm để chặn thu tin bí mật qua mạng Internet" của tác giả Lê Đức Phú (Chuyên ngành Công nghệ Thông tin, Trường Đại học Quản lý và Công nghệ Hải Phòng), dưới sự hướng dẫn khoa học của TS. Hồ Văn Canh (Bộ Công an), tập trung giải quyết bài toán phát hiện, cô lập và vô hiệu hóa các phần mềm gián điệp tinh vi cài cắm sâu trong hệ điều hành Windows.
+-------------------------------------------------------------------------------+
| KHUNG MỤC TIÊU VÀ PHẠM VI DỰ ÁN |
+-------------------------------------------------------------------------------+
| 1. Nghiên cứu sâu cơ chế khởi động Windows NT & cấu trúc tệp Portable |
| Executable (PE File), Windows Registry, Win32 API. |
| 2. Thiết lập quy trình giám định số (Digital Forensics) chuẩn bảo vệ hiện |
| trường máy trạm bị thâm nhập. |
| 3. Bóc tách module gián điệp mdidll.dll ngụy trang dưới dịch vụ svchost.exe |
| (IPRIP) bằng kỹ thuật Reverse Engineering (IDA Pro, OllyDbg). |
| 4. Đề xuất quy trình 4 bước: Phát hiện - Cách ly - Phân tích - Xử lý triệt để|
| nhằm bảo vệ an toàn mạng thông tin bí mật nhà nước và doanh nghiệp. |
+-------------------------------------------------------------------------------+
Problem Statement & Pain Points
- Khả năng tàng hình cao: Mã độc cài cắm không chạy dưới dạng tệp thực thi độc lập mà tiêm (inject) hoặc đăng ký thành Dynamic-Link Library (DLL) bên trong tiến trình máy chủ dịch vụ hệ thống
svchost.exe, vô hiệu hóa khả năng kiểm tra qua Windows Task Manager.
- Khai thác thiết bị lưu trữ ngoại vi: Tự động đánh chặn, sao chép toàn bộ dữ liệu từ ổ đĩa USB flashdisk ngay khi cắm vào máy tính, thay đổi định dạng tệp để ngụy trang và lưu trữ tại các thư mục hệ thống ẩn (
C:\Program Files\Common Files\Microsoft Shared\MsInfo\MsDdac).
- Sự bất lực của Antivirus truyền thống: Các phần mềm diệt virus quét dựa trên mẫu nhận dạng (signature-based) hoàn toàn thất bại trước các module độc quyền được biên dịch riêng lẻ, chưa từng xuất hiện trên cơ sở dữ liệu mã độc công khai.
Phương pháp tiếp cận và kết quả kỳ vọng
Dự án áp dụng phương pháp kết hợp giữa Giám định hiện trường số (Live Forensics/Bit-stream Imaging), Giám sát hành vi thời gian thực (Behavioral Monitoring) và Kỹ nghệ đảo ngược (Reverse Engineering - Static & Dynamic Analysis). Kết quả kỳ vọng là xây dựng được một quy trình phản ứng sự cố toàn diện, làm rõ 100% mã lệnh nhị phân của module gián điệp, trích xuất cấu hình Registry độc hại và đề xuất phương án triệt phá dứt điểm mà không làm tổn hại đến tính toàn vẹn của hệ thống.
Phân tích và thiết kế giải pháp
Phân tích hiện trạng
Để đối phó với phần mềm cài cắm thu tin bí mật, các đơn vị hiện nay thường sử dụng ba nhóm giải pháp chính với các ưu nhược điểm rõ rệt:
| Giải pháp |
Cơ chế chính |
Ưu điểm |
Nhược điểm / Lỗ hổng kỹ thuật |
| Antivirus truyền thống (Signature-based) |
Quét chuỗi băm (MD5/SHA256) và mẫu byte tĩnh trong tệp PE |
Tốc độ quét nhanh, tiêu tốn ít tài nguyên CPU (<5%) |
Hoàn toàn vô hiệu trước mã độc zero-day, mã độc tự biên dịch tùy chỉnh hoặc được đóng gói (packed) |
| Hệ thống Heuristic & EDR cơ bản |
Đánh giá bất thường về hành vi và API calls |
Phát hiện được các hành vi quét cổng, ghi đè MBR, tự nhân bản |
Tỷ lệ cảnh báo giả (False Positive) cao; dễ bị qua mặt nếu mã độc mượn danh tiến trình chuẩn của Windows |
| Phương pháp đề xuất: Phân tích hành vi & Reverse Engineering |
Phân tích tệp nhị phân x86, truy vết Windows API, giám sát I/O và Registry trực tiếp |
Độ chính xác 100%, bóc tách toàn bộ thuật toán ngụy trang, xác định chính xác mục tiêu thu tin |
Đòi hỏi chuyên gia có kỹ năng dịch ngược hợp ngữ, cần môi trường cách ly an toàn |
Phân loại yêu cầu giải pháp (MoSCoW Prioritization)
- Must-have (Bắt buộc có): Bảo toàn dữ liệu hiện trường bằng ảnh đĩa chuẩn bit-stream; trích xuất được tiến trình gốc và module DLL mạo danh; phân tích thuật toán mã hóa/đổi tên file thu thập; dọn dẹp triệt để khóa Registry ngụy trang.
- Should-have (Cần có): Giám sát toàn bộ lưu lượng Win32 File I/O (
ReadFile, WriteFile) và I/O mạng; xác định môi trường trình biên dịch (Microsoft Visual C++ 6.0) và kiểm tra packer.
- Could-have (Có thể mở rộng): Tự động hóa giải thuật đổi ngược phần mở rộng file bị đánh cắp; trích xuất danh sách địa chỉ mạng C2 (Command and Control) nếu có.
- Won't-have (Không thực hiện): Tự động xóa file mã độc khi chưa dịch ngược mã máy (nhằm tránh phá hủy chứng cứ phục vụ điều tra nghiệp vụ).
Thiết kế hệ thống
Kiến trúc quy trình phân tích và phát hiện mã độc gián điệp được thiết kế theo mô hình phân tầng khép kín:
[ Hiện trường máy trạm ] (Hệ thống bị cài cắm)
[ Môi trường phân tích an toàn ] (Isolated Lab Environment)
[ Giám sát hành vi thời gian thực ] [ Dịch ngược & Phân tích tĩnh ]
[ Bóc tách Module & Cấu hình dịch vụ ]
- Module: mdidll.dll tại System32
- Dịch vụ giả mạo: Iprip (svchost.exe -k netsvcs)
- Khóa Registry: HKLM\SYSTEM\CurrentControlSet\Services\Iprip
[ Quy trình xử lý & Bịt kín lỗ hổng ]
Technology Stack và Công cụ kỹ thuật
- Nền tảng hệ thống: Microsoft Windows NT Architecture (Windows 2000/XP/7 x86).
- Công cụ dịch ngược mã máy: IDA Pro Advanced v5.2 (Hỗ trợ phân tích luồng điều khiển Control Flow Graph và chuỗi ASCII/Unicode), OllyDbg v1.10.
- Công cụ nhận dạng chữ ký tệp thực thi: PEiD v0.93, RDG Packer Detector v0.7 (Chế độ quét chuyên sâu Powerful Method Multi-Detection M-B).
- Bộ công cụ giám sát nội tại Windows (Sysinternals): Sysinternals FileMon v7.04, Sysinternals Process Explorer v11.0.
- Công cụ sao lưu bảo vệ hiện trường: Symantec Norton Ghost v11.5.
Thiết kế an toàn và bảo mật trong phân tích
Môi trường phân tích bắt buộc phải ngắt hoàn toàn kết nối Internet vật lý, sử dụng card mạng ảo Host-Only để ngăn ngừa khả năng mã độc phát tán thông tin ra bên ngoài hoặc kích hoạt cơ chế tự hủy (anti-analysis self-deletion).
Methodology
Dự án áp dụng phương pháp luận Quy trình giám định số phản ứng nhanh (Digital Forensics & Incident Response - DFIR) kết hợp quy trình phân tích mã độc 4 giai đoạn chuẩn:
Giai đoạn 1: Tiếp nhận & Bảo vệ hiện trường
- Đóng băng trạng thái ổ đĩa cứng, tạo bản sao Image bit-to-bit bằng Norton Ghost.
- Tuyệt đối không xóa sửa tệp tin trên máy nạn nhân.
Giai đoạn 2: Giám sát động & Định vị Module nghi vấn
- Thực thi kiểm tra với Process Explorer, bóc tách danh sách DLL nạp vào svchost.exe.
- Sử dụng FileMon ghi nhận mọi thao tác đọc/ghi ngầm khi kết nối thiết bị ngoại vi.
Giai đoạn 3: Phân tích tĩnh và động (Reverse Engineering)
- Xác định định dạng PE file, cấu trúc Section (.text, .data, .rsrc).
- Tải module vào IDA Pro 5.2, duyệt Subview Strings, phân tích hàm Win32 API.
Giai đoạn 4: Đánh giá tác động & Xử lý triệt để
- Dỡ bỏ dịch vụ trong Service Control Manager, xóa khóa Registry độc hại.
- Khôi phục cấu trúc dữ liệu bị đánh cắp và vá lỗ hổng chính sách máy trạm.
Implementation và kết quả
Development Process & Phân tích kỹ thuật chuyên sâu
Quá trình thực nghiệm được triển khai trực tiếp trên trường hợp thực tế xảy ra tại cơ quan đại diện Việt Nam ở nước ngoài: Máy trạm có hiện tượng suy giảm hiệu năng, ổ cứng bị chiếm dụng dung lượng bất thường và các tệp tin trong ổ đĩa USB Flashdisk tự động bị sao chép ngầm vào thư mục hệ thống.
1. Định vị thành phần độc hại thông qua Process Explorer và FileMon
Qua giám sát với FileMon v7.04, khi cắm USB flashdisk, tiến trình svchost.exe lập tức kích hoạt chuỗi thao tác I/O đọc hàng loạt tệp tin, tạo các thư mục ngụy trang tại:
C:\Program Files\Common Files\Microsoft Shared\MsInfo\MsDdac
Kiểm tra danh sách DLL nạp trong tiến trình svchost.exe thông qua Process Explorer v11.x, phát hiện module bất thường mdidll.dll nằm tại đường dẫn C:\Windows\System32\mdidll.dll, không có thông tin mô tả nhà sản xuất (No Description), không có chữ ký số bản quyền, ngày tạo lập sai lệch (30/08/2021).
+------------------+-----------------------------------------------------------+
| Tệp nhị phân | mdidll.dll |
| Đường dẫn gốc | C:\Windows\System32\mdidll.dll |
| Trình biên dịch | Microsoft Visual C++ 6.0 [Overlay] (Xác nhận qua PEiD 0.93)|
| Trạng thái nén | Not Packed (Không bị bảo vệ bởi UPX/ASPack/Armadillo) |
| Tiến trình chủ | svchost.exe -k netsvcs |
| Dịch vụ mạo danh | Iprip (IP RIP Routing Information Protocol Listener) |
+------------------+-----------------------------------------------------------+
2. Dịch ngược thuật toán ngụy trang và đánh cắp dữ liệu
Bằng công cụ IDA Pro Advanced v5.2, trong cửa sổ Strings Subview, trích xuất thành công các chuỗi nhạy cảm:
- Khóa Registry điều khiển:
SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost
- Đường dẫn thu thập dữ liệu:
MsInfo\MsDdac, MsInfo\MSDLsa
- Tên dịch vụ đăng ký:
IPRIP
// Mã giả C/C++ tái tạo lại thuật toán đánh cắp và đổi tên tệp từ module mdidll.dll
void StealAndObfuscateFile(const char* sourceFilePath, const char* destDir) {
char newExtension[16];
char destFilePath[MAX_PATH];
// Tách phần mở rộng của tệp nguồn (ví dụ: "doc", "xls")
char* ext = GetFileExtension(sourceFilePath);
// Thuật toán dịch chuyển ASCII +2 (Non-modulo 26 Caesar shift)
for (int i = 0; i < strlen(ext); i++) {
newExtension[i] = ext[i] + 2; // Ký tự mã hóa = ASCII gốc + 2
}
newExtension[strlen(ext)] = '\0';
// Xây dựng đường dẫn lưu trữ mới tại thư mục MsDdac
sprintf(destFilePath, "%s\\%s.%s", destDir, GetFileNameWithoutExt(sourceFilePath), newExtension);
// Thực hiện sao chép tệp ngầm với Win32 API
CopyFileA(sourceFilePath, destFilePath, FALSE);
}
; Đoạn mã hợp ngữ Assembly x86 trích xuất từ IDA Pro 5.2 tại hàm xử lý chuỗi
loc_10001A34:
mov al, [esi+ecx] ; Lấy từng byte ký tự của phần mở rộng file
test al, al ; Kiểm tra ký tự kết thúc chuỗi (\0)
jz short loc_10001A45
add al, 2 ; THUẬT TOÁN: Mã ASCII = ASCII + 2 (Không dùng Modulo 26)
mov [edi+ecx], al ; Ghi ký tự đã mã hóa vào chuỗi phần mở rộng mới
inc ecx
jmp short loc_10001A34
loc_10001A45:
mov byte ptr [edi+ecx], 0; Kết thúc chuỗi mới
[!NOTE]
Điểm yếu chí mạng của phần mềm cài cắm:
Do giải thuật cộng 2 không áp dụng phép chia lấy dư modulo 26 (char % 26), khi gặp tệp tin có phần mở rộng chứa ký tự 'y' (ASCII 121) sẽ chuyển thành '|' (ASCII 123) và ký tự 'z' (ASCII 122) chuyển thành '{' (ASCII 124). Các ký tự | và { là ký tự bất hợp pháp trên hệ thống tệp Windows NTFS/FAT32, dẫn đến việc hàm Win32 API trả về lỗi ERROR_INVALID_NAME (NAME INVALID). Tương tự, mã độc hoàn toàn thất bại khi xử lý đường dẫn chứa ký tự Unicode tiếng Việt hoặc tiếng Trung.
3. Cấu hình Registry chiếm quyền khởi động
Phần mềm cài cắm duy trì sự tồn tại (Persistence) bằng cách đăng ký một Service giả danh mang tên Iprip vào hệ thống thông qua các giá trị Registry:
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iprip]
"Type"=dword:00000020
"Start"=dword:00000002
"ErrorControl"=dword:00000001
"ImagePath"=hex(2):25,00,53,00,79,00,73,00,74,00,65,00,6d,00,52,00,6f,00,6f,00,74,\
00,25,00,5c,00,53,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,73,00,\
76,00,63,00,68,00,6f,00,73,00,74,00,2e,00,65,00,78,00,65,00,20,00,2d,00,6b,\
00,20,00,6e,00,65,00,74,00,73,00,76,00,63,00,73,00,00,00
"DisplayName"="IP RIP Service"
"ObjectName"="LocalSystem"
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Iprip\Parameters]
"ServiceDll"=hex(2):43,00,3a,00,5c,00,57,00,69,00,6e,00,64,00,6f,00,77,00,73,00,\
5c,00,73,00,79,00,73,00,74,00,65,00,6d,00,33,00,32,00,5c,00,6d,00,64,00,69,\
00,64,00,6c,00,6c,00,2e,00,64,00,6c,00,6c,00,00,00
Testing và validation
Quá trình kiểm thử và xác thực được tiến hành trên môi trường mô phỏng (Testbed) độc lập với các kịch bản thực nghiệm:
+-------------------------------------------------------------------------------+
| KẾT QUẢ ĐO LƯỜNG VÀ BENCHMARK THỰC TẾ |
+-------------------------------------------------------------------------------+
| • Tốc độ sao chép ngầm của mã độc: ~18.5 MB/s (Chiếm 85-95% I/O băng thông đĩa)|
| • Tỷ lệ phát hiện của Antivirus thương mại thời điểm đó: 0/40 AV Engines (0%) |
| • Tỷ lệ phát hiện bằng phương pháp Reverse Engineering: 100% (Định vị chính |
| xác mdidll.dll, cấu hình Service, địa chỉ nạp OEP) |
| • Tỷ lệ cảnh báo giả (False Positive Rate): 0.0% |
| • Thời gian bóc tách và phân tích toàn diện mã độc: < 4 giờ làm việc |
+-------------------------------------------------------------------------------+
Kết quả đạt được
- Vạch trần bản chất mã độc: Chứng minh chính xác
mdidll.dll là module cài cắm chuyên biệt phục vụ thu thập tài liệu USB, không có tính năng tự nhân bản qua mạng (worm) mà là công cụ gián điệp có chủ đích.
- Khôi phục dữ liệu: Xây dựng thuật toán giải mã ngược (trừ 2 mã ASCII) để phục hồi toàn bộ tên tệp và phần mở rộng của các tài liệu trong thư mục
MsDdac.
- Triệt phá sạch dấu vết: Dừng tiến trình dịch vụ thông qua Service Control Manager (
net stop iprip), hủy đăng ký DLL và xóa sạch các khóa Registry độc hại mà không cần cài lại hệ điều hành.
Đổi mới và đóng góp
Điểm đột phá kỹ thuật
- Phương pháp tiếp cận phi mẫu nhận dạng (Signature-less Forensic): Thay vì phụ thuộc vào cơ sở dữ liệu mẫu virus thương mại, đề tài thiết lập quy trình truy vết bắt đầu từ dấu hiệu hiện trường (sự thay đổi cấu trúc thư mục
MSInfo và lưu lượng I/O) dẫn trực tiếp đến module thực thi gốc.
- Bóc tách kỹ thuật mượn danh dịch vụ hệ điều hành (Living-off-the-Land): Phân tích cơ chế mã độc lợi dụng nhóm dịch vụ mạng
netsvcs của Windows để nạp DLL độc hại vào không gian bộ nhớ của tiến trình tin cậy svchost.exe, qua mặt cơ chế kiểm soát tiến trình thông thường.
- Phát hiện lỗi logic trong mã nguồn phần mềm gián điệp: Tìm ra giới hạn kỹ thuật của tác giả mã độc trong thuật toán xử lý chuỗi ký tự ASCII không modulo, mở ra dấu hiệu nhận biết đặc trưng phục vụ điều tra mở rộng.
| Tiêu chí so sánh |
Phần mềm Antivirus chuẩn (Symantec/McAfee) |
Công cụ Heuristic tự động |
Phương pháp nghiên cứu trong đồ án |
| Cơ sở phát hiện |
Chữ ký hash / Mẫu byte tĩnh |
Tập luật hành vi cố định |
Giám sát I/O + Dịch ngược mã máy IDA Pro |
| Khả năng phát hiện DLL ẩn trong svchost |
Thất bại (0%) |
Rất thấp (<20%) |
Tuyệt đối (100%) |
| Phân tích chi tiết thuật toán |
Không hỗ trợ |
Không hỗ trợ |
Bóc tách đến từng lệnh Assembly x86 |
| Bảo vệ chứng cứ hiện trường |
Nguy cơ làm hỏng tệp khi diệt |
Nguy cơ xóa nhầm tệp hệ thống |
Bảo toàn nguyên trạng qua Ghost Image |
Ứng dụng thực tế và triển khai
Kịch bản triển khai thực tế (Operational Use Cases)
- Cơ quan ngoại giao & Văn phòng chính phủ: Bảo vệ các máy trạm xử lý tài liệu mật, ngăn chặn nguy cơ đánh cắp dữ liệu qua thiết bị lưu trữ di động USB.
- Tổ chức tài chính & Doanh nghiệp lớn: Ứng dụng quy trình phát hiện vào các trung tâm điều hành an ninh mạng (SOC) nhằm phân tích các tệp tin lạ bị nghi ngờ cài cắm gián điệp kinh tế.
+-------------------------------------------------------------------------------+
| LỘ TRÌNH QUY TRÌNH PHẢN ỨNG SỰ CỐ 5 BƯỚC (SOP) |
+-------------------------------------------------------------------------------+
| Bước 1: Tiếp nhận phản ánh bất thường (Đầy đĩa, file lạ, USB copy ngầm). |
| Bước 2: Đóng băng hệ thống, sao lưu Image ổ đĩa bằng Norton Ghost / FTK Imager|
| Bước 3: Khởi chạy Process Explorer & FileMon trong môi trường lab cách ly. |
| Bước 4: Nạp DLL nghi vấn vào IDA Pro 5.2 / OllyDbg 1.10 để phân tích logic. |
| Bước 5: Thực thi kịch bản gỡ bỏ: Hủy Service -> Xóa Registry -> Thu hồi file. |
+-------------------------------------------------------------------------------+
Phân tích hiệu quả kinh tế - kỹ thuật (Cost-Benefit & ROI)
- Tối ưu chi phí điều tra: Giảm thời gian xử lý sự cố từ hàng tuần xuống còn dưới 4 giờ làm việc.
- Ngăn ngừa thiệt hại vô hình: Tránh việc thất thoát các tài liệu bí mật nhà nước và chiến lược kinh doanh có giá trị hàng triệu USD.
- Tận dụng công cụ chuyên dụng: Tối ưu hóa các công cụ có sẵn và chuyên sâu mà không yêu cầu đầu tư các hệ thống EDR phần cứng đắt đỏ.
Hạn chế và hướng phát triển
Hạn chế hiện tại
- Phụ thuộc vào kiến trúc 32-bit (x86): Các phân tích trong đồ án tập trung chủ yếu trên cấu trúc PE 32-bit của Windows NT/2000/XP.
- Quy trình thực hiện thủ công: Việc bóc tách mã máy bằng IDA Pro và OllyDbg đòi hỏi chuyên gia có trình độ chuyên môn cao về hợp ngữ, chưa được tự động hóa hoàn toàn bằng Sandbox thông minh.
- Chưa mở rộng sang các kỹ thuật ngụy trang hiện đại: Chưa đánh giá các kỹ thuật Obfuscation thế hệ mới như Process Hollowing, API Hooking cấp độ Kernel Mode (Ring 0 Rootkit).
Hướng nghiên cứu tiếp theo
- Xây dựng framework tự động hóa phân tích hành vi nạp DLL vào
svchost.exe trên các nền tảng Windows 64-bit (x64) và Windows 10/11.
- Phát triển hệ thống bẫy mã độc (Honeypot USB) chuyên dụng tự động ghi vết và cô lập các module có hành vi quét tệp tin ngoại vi trái phép.
- Ứng dụng mô hình máy học (Machine Learning) để phân loại mã độc dựa trên đồ thị luồng điều khiển (Control Flow Graph) trích xuất từ disassembler.
Đối tượng hưởng lợi
Câu hỏi thường gặp
1. Yêu cầu kỹ thuật phần cứng và phần mềm để triển khai môi trường phân tích là gì?
Cần chuẩn bị một máy trạm phân tích độc lập (cách ly mạng hoàn toàn), trang bị phần mềm sao lưu ảnh đĩa (Norton Ghost 11.5 hoặc FTK Imager), bộ công cụ Sysinternals (FileMon, Process Explorer), công cụ kiểm tra chữ ký/packer (PEiD v0.93, RDG Packer Detector v0.7) và phần mềm dịch ngược chuyên dụng (IDA Pro Advanced v5.2, OllyDbg v1.10).
2. Nếu phần mềm cài cắm bị đóng gói (packed) hoặc mã hóa phức tạp thì xử lý thế nào?
Cần sử dụng các công cụ dò quét packer chuyên sâu để xác định loại thuật toán (UPX, Armadillo, ASPack...). Sau đó, nạp tệp vào OllyDbg để đặt Breakpoint tại các lệnh nhảy xa (JMP/CALL) nhằm tìm Điểm nhập gốc (Original Entry Point - OEP) trong bộ nhớ, thực hiện trút dữ liệu (Memory Dump) và tái tạo lại Bảng nhập hàm (Import Address Table - IAT) trước khi đưa vào IDA Pro.
3. Làm thế nào để phân biệt dịch vụ svchost.exe chuẩn của Windows với dịch vụ giả mạo?
Dịch vụ hợp lệ của Windows luôn có mô tả chi tiết, thuộc danh sách các nhóm dịch vụ chuẩn trong Registry (HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost) và trỏ đến các tệp DLL chuẩn có chữ ký số của Microsoft. Dịch vụ giả mạo (như trường hợp Iprip trong đồ án) thường trỏ đến các DLL lạ trong System32, thiếu chữ ký số và không có mô tả chức năng hợp lệ.
4. Tại sao không nên dùng Antivirus để tự động xóa ngay file mã độc khi phát hiện?
Trong nghiệp vụ an ninh và điều tra kỹ thuật số, việc xóa ngay lập tức tệp mã độc sẽ phá hủy toàn bộ chứng cứ hiện trường, khiến chuyên gia không thể trích xuất được thuật toán gián điệp, không xác định được phạm vi dữ liệu đã bị đánh cắp và không thể truy vết được nguồn gốc kẻ tấn công.
5. Chi phí triển khai quy trình phòng chống này trong tổ chức có tốn kém không?
Quy trình tập trung khai thác các phương pháp phân tích chuyên sâu và tận dụng tối đa các công cụ phân tích kỹ thuật số chuẩn mực, do đó chi phí đầu tư ban đầu chủ yếu tập trung vào việc đào tạo nâng cao kỹ năng cho đội ngũ kỹ sư an ninh thông tin, mang lại tỷ suất hoàn vốn đầu tư (ROI) rất cao trong việc bảo vệ bí mật tài sản trí tuệ.
Kết luận
Đồ án tốt nghiệp của tác giả Lê Đức Phú dưới sự hướng dẫn của TS. Hồ Văn Canh là một công trình nghiên cứu ứng dụng có giá trị thực tiễn và học thuật xuất sắc trong chuyên ngành Công nghệ Thông tin và An toàn Thông tin. Bằng việc kết hợp nhuần nhuyễn giữa lý thuyết cấu trúc hệ điều hành Windows, định dạng tệp thực thi PE với các công cụ dịch ngược hiện đại (IDA Pro, OllyDbg, Sysinternals), đồ án đã bóc tách thành công cơ chế hoạt động tinh vi của module gián điệp mdidll.dll, vạch trần thủ đoạn mượn danh dịch vụ hệ thống svchost.exe (Iprip) và giải mã hoàn toàn thuật toán đánh cắp dữ liệu ngoại vi. Kết quả nghiên cứu không chỉ giải quyết triệt để một vụ việc an ninh mạng thực tế mà còn đóng góp một quy trình giám định số chuẩn hóa 4 bước, cung cấp tài liệu tham khảo quý giá cho công tác nghiên cứu, đào tạo và bảo vệ an ninh thông tin quốc gia trước các hiểm họa gián điệp mạng hiện đại.