Nghiên Cứu Về Phát Hiện và Ngăn Chặn Ransomware

Khóa luận nghiên cứu phương pháp phát hiện và ngăn chặn mã độc mã hóa tống tiền bằng chiến thuật giăng bẫy hiệu quả trong an toàn thông tin.

Người đăng

Ẩn danh

Thể loại

khóa luận

2024

99
3
0

Phí lưu trữ

35 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN

1.1. Giới thiệu vấn đề

1.2. Tính ứng dụng

1.3. Những thách thức

1.4. Giới thiệu những nghiên cứu liên quan

1.4.1. Trình phát hiện mã độc

1.5. Mục tiêu, đối tượng, và phạm vi nghiên cứu

1.5.1. Mục tiêu nghiên cứu

1.5.2. Đối tượng nghiên cứu

1.5.3. Phạm vi nghiên cứu

1.6. Cấu trúc khóa luận tốt nghiệp

2. MÃ ĐỘC TỐNG TIỀN

2.1. Lịch sử phát triển

2.2. Một số loại phần mềm ransomware

2.3. Mục tiêu tấn công

2.4. Cách thức hoạt động của ransomware

2.5. Giai đoạn thực thi

3. PHƯƠNG PHÁP PHÁT HIỆN MÃ ĐỘC

3.1. Phương pháp phân tích tĩnh

3.2. Phương pháp phân tích động

3.3. Phương pháp kết hợp

3.4. Mô hình Honeypot

3.4.1. Cách thức hoạt động

3.5. Mô hình phát hiện và phòng thủ

3.5.1. Tổng quan mô hình đề xuất

3.5.2. Mô hình phát hiện

3.5.3. Kết hợp giữa VirusTotal và Kaspersky

3.5.4. Mô hình Honeypot nâng cao

4. THÍ NGHIỆM VÀ ĐÁNH GIÁ

4.1. Thiết lập thí nghiệm

4.1.1. Tập dữ liệu

4.1.2. Trình phát hiện mã độc

4.1.3. Thực nghiệm hệ thống tổng quát

4.2. Kết quả thí nghiệm

5. KẾT LUẬN VÀ HƯỚNG PHÁT TRIỂN

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng Quan Về Nghiên Cứu Phát Hiện và Ngăn Chặn Ransomware

Nghiên cứu về ransomware đã trở thành một lĩnh vực quan trọng trong an ninh mạng. Các cuộc tấn công ransomware không chỉ gây thiệt hại tài chính mà còn ảnh hưởng đến hoạt động của nhiều tổ chức. Việc phát hiện và ngăn chặn ransomware là cần thiết để bảo vệ dữ liệu và duy trì hoạt động liên tục. Nghiên cứu này sẽ trình bày các phương pháp phát hiện và ngăn chặn ransomware hiệu quả.

1.1. Giới Thiệu Về Ransomware và Tác Động Của Nó

Ransomware là một loại phần mềm độc hại có khả năng mã hóa dữ liệu và yêu cầu tiền chuộc. Các cuộc tấn công này đã gia tăng đáng kể trong những năm gần đây, gây ra thiệt hại lớn cho cá nhân và tổ chức. Việc hiểu rõ về ransomware là bước đầu tiên trong việc phát triển các biện pháp phòng ngừa.

1.2. Tầm Quan Trọng Của Nghiên Cứu Trong Ngăn Chặn Ransomware

Nghiên cứu về phát hiện và ngăn chặn ransomware giúp nâng cao nhận thức và cải thiện các biện pháp bảo mật. Các phương pháp mới được phát triển có thể giúp phát hiện sớm các cuộc tấn công, từ đó giảm thiểu thiệt hại cho tổ chức.

II. Những Thách Thức Trong Việc Phát Hiện Ransomware Hiện Nay

Mặc dù có nhiều tiến bộ trong công nghệ phát hiện, nhưng việc phát hiện ransomware vẫn gặp nhiều thách thức. Các phương pháp truyền thống thường không đủ hiệu quả để phát hiện các biến thể mới của ransomware. Điều này đòi hỏi các giải pháp sáng tạo và linh hoạt hơn.

2.1. Sự Phát Triển Nhanh Chóng Của Ransomware

Ransomware ngày càng trở nên tinh vi hơn, sử dụng các kỹ thuật mã hóa phức tạp và tấn công có mục tiêu. Điều này làm cho việc phát hiện trở nên khó khăn hơn, yêu cầu các hệ thống phát hiện phải được cập nhật thường xuyên.

2.2. Khó Khăn Trong Việc Phát Hiện Sớm

Nhiều tổ chức không có khả năng phát hiện sớm các cuộc tấn công ransomware. Điều này dẫn đến việc mất dữ liệu và thiệt hại tài chính lớn. Cần có các giải pháp phát hiện hiệu quả hơn để giảm thiểu rủi ro.

III. Phương Pháp Phát Hiện Ransomware Bằng Chiến Lược Lừa Đảo Mạng

Một trong những phương pháp hiệu quả để phát hiện ransomware là sử dụng chiến lược lừa đảo mạng. Phương pháp này giúp thu hút kẻ tấn công và phân tích hành vi của chúng, từ đó phát hiện các cuộc tấn công trước khi chúng gây ra thiệt hại.

3.1. Mô Hình Honeypot Trong Phát Hiện Ransomware

Mô hình honeypot là một công cụ hữu ích trong việc phát hiện ransomware. Nó thu hút kẻ tấn công và cho phép các nhà nghiên cứu phân tích hành vi của chúng mà không làm tổn hại đến dữ liệu thực.

3.2. Kết Hợp Honeypot Với Học Máy

Kết hợp mô hình honeypot với học máy có thể cải thiện khả năng phát hiện ransomware. Hệ thống có thể học từ các cuộc tấn công trước đó và phát hiện các biến thể mới một cách hiệu quả hơn.

IV. Ứng Dụng Thực Tiễn Của Hệ Thống Phát Hiện Ransomware

Hệ thống phát hiện ransomware có thể được áp dụng trong nhiều lĩnh vực khác nhau, đặc biệt là trong các tổ chức tài chính và chăm sóc sức khỏe. Việc bảo vệ dữ liệu nhạy cảm là rất quan trọng để duy trì sự ổn định và uy tín của tổ chức.

4.1. Ứng Dụng Trong Tổ Chức Tài Chính

Các tổ chức tài chính thường là mục tiêu chính của ransomware. Hệ thống phát hiện hiệu quả giúp bảo vệ dữ liệu khách hàng và duy trì hoạt động kinh doanh liên tục.

4.2. Ứng Dụng Trong Ngành Y Tế

Ngành y tế xử lý nhiều dữ liệu nhạy cảm và cần được bảo vệ. Hệ thống phát hiện ransomware có thể giúp ngăn chặn các cuộc tấn công và bảo vệ thông tin bệnh nhân.

V. Kết Luận Về Nghiên Cứu Phát Hiện Ransomware

Nghiên cứu về phát hiện và ngăn chặn ransomware là rất cần thiết trong bối cảnh tội phạm mạng ngày càng gia tăng. Các phương pháp mới và sáng tạo cần được phát triển để bảo vệ dữ liệu và duy trì hoạt động của tổ chức.

5.1. Tương Lai Của Nghiên Cứu Ransomware

Nghiên cứu trong lĩnh vực này sẽ tiếp tục phát triển để đối phó với các mối đe dọa mới. Cần có sự hợp tác giữa các chuyên gia bảo mật và tổ chức để phát triển các giải pháp hiệu quả.

5.2. Tầm Quan Trọng Của Đào Tạo Người Dùng

Đào tạo người dùng về an ninh mạng là rất quan trọng. Nhận thức về ransomware và các biện pháp phòng ngừa có thể giúp giảm thiểu rủi ro và bảo vệ dữ liệu.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin nghiên cứu phương pháp phát hiện và ngăn chặn mã độc mã hóa tống tiền bằng phương pháp chọn lọc và chiến thuật giăng bẫy

Trích đoạn nội dung tài liệu

Chương 1: Giới thiệu tổng quan về đề tài của Khóa luận và những nghiên cứu liên quan. e Chương 2: Trình bay cơ sở lý thuyết và kiến thức nền tang liên quan đến đề tài. e Chương 3: Trinh bày mô hình phát hiện và Honeypot tao honeyfile. e Chương 4: Trình bày thực nghiệm và đánh giá.

e Chương 5: Kết luận và hướng phát triển của đề tài. CƠ SỞ LÝ THUYẾT Chương này trình bày cơ sở lý thuyết của nghiên cứu: Bao gồm mã độc tống tiền, các kỹ thuật phân tích mã độc, mô hình phát hiện mã độc, và mô hình Honeypot. Mã độc tống tiền 1 Mã độc tống tiền (Ransomware) [44] là một dạng phần mềm độc hại có mục tiêu chính là mã hóa các tập tin trên thiết bị, khiến những tập tin đó và hệ thống sử dụng chúng trở nên vô dụng.1 mô tả dễ hiểu là chúng buộc nạn nhân trả tiền chuộc để duy trì danh tiếng của họ và lay lại toàn quyền truy cập dit liệu, máy tính của họ. Khi bị nhiễm ransomware, nạn nhân sẽ nhận được thtEps: //thanhnien.vn/giai-phap-cho-doanh-nghiep-phong-tranh-nguy-co-tan-cong- ransomware- htm 16 một thông báo yêu cầu thanh toán để khôi phục quyền truy cập vào hệ thống bị khóa hoặc mã hóa.

Ransomware hiệu quả biến máy tính thành con tin, giữ dit liệu của nạn nhân trong tình trạng không thể truy cập cho đến khi tiền chuộc được trả. Nói cách khác, đây là một dạng tống tiền số hóa. Lịch sử phát triển Cen và cộng sự (2024) [15] cho rằng cuộc tấn công ransomware đầu tiên được biết đến được phát động vào năm 1989 bởi Joseph L.Popp - một nhà khoa học tiên tiến. Kể từ đó, ransomware đã trải qua ba giai đoạn tiến hóa riêng biệt: ban đầu, phát triển và bùng nổ.

e Thời kỳ ban đầu (1989-2009): Giai đoạn từ 1989 đến 2009 là thời kỳ nay mầm của các cuộc tấn công ransomware. Trong thời kỳ này, các cuộc tấn công bằng ransomware vẫn còn ở giai đoạn sơ khai, số lượng các cuộc tấn công bằng ransomware tăng chậm và các cuộc tấn công còn nhỏ, ít gây hại. Năm 2006 hoặc hơn, Gpcode - một loại ransomware sử dụng thuật toán mã hóa bất đối xứng RSA với khóa dài hơn, được giới thiệu. AK được tạo ra dựa trên việc này khiến việc bẻ khóa ransomware trở nên khó khăn đáng kể.

Ngoài ra, các biến thé locker ransomware đầu tiên xuất hiện vào năm 2007. Theo các nhà nghiên cứu tại Đại học Kennesaw State [25], các phiên ban Locker ransomware đầu tiên này nhắm mục tiêu vào người dùng Nga bằng cách “khóa” máy trạm của nạn nhân và cấm họ thực hiện các hoạt động cơ bản của máy tính như bàn phím và chuột máy tính. e Thời kỳ phát triển (2010-2016): Kể từ năm 2010, các cuộc tấn công ransomware ngày càng trở nên sôi động với các phiên bản mới xuất hiện hầu như là hàng năm. Phạm vi tấn công đã mở rộng và phương pháp của chúng liên tục được cải tiến.

Vào tháng 9 năm 2013, phần mềm Cryptolocker xuất hiện, sử dụng nhiều phương pháp lây nhiễm khác nhau như đính kèm tệp Email, các trang web chứa lỗ hồng. Vào năm 2014, nó đã sử dụng cơ sở 17 hạ tang botnet GameOver Zeus để lan truyền. Sử dụng tiêu chuẩn mã hóa nâng cao (AES - 256), các tệp được mã hóa bằng Cryptolocker, sử dụng cặp khóa RSA 2048 bit để mã hóa và giải mã nên khiến việc giải mã trở nên cực kỳ khó khăn. Sự thành công của Cryptolocker đã dẫn đến sự xuất hiện của phiên bản nâng cao của nó, CryptoWall, phiên bản này chủ yếu lây lan qua spam email.

Đến tháng 3 năm 2014, CrytoWall đã trở thành mối đe dọa ransomware nối bật. Đồng thời sự gia tăng của Bitcoin càng thúc đẩy những kẻ tấn công ransomware theo đuổi mục tiêu an danh nâng cao, dẫn đến nhu cầu thanh toán tiền chuộc Bitcoin ngày càng tăng. Nam 2014 cũng chứng kiến sự xuất hiện lần đầu tiên của phần mềm độc hại nhắm mục tiêu vào thiết bị di động bằng các cuộc tấn công bằng mật mã, với “Spyeng” nhấm mục tiêu vào các hệ thống Android và gửi tin nhắn đến mọi người trong danh sách liên hệ của nạn nhân kèm theo liên kết tải phần mềm ransomware gây ra làn sóng tấn công ransomware nhắm mục tiêu Internet di động và các thiết bị thông minh - một xu hướng vẫn tiếp tục cho đến ngày nay. Ransomware vào hệ thống MAC cũng xuất hiện trong giai đoạn này, chang hạn KeRanger (2016), “Patcher” hay còn gọi là “filezip” (2017).

Ngoài ra, một mô hình kinh doanh mới có tên Ransomware-as-a-Service (RaaS) [60] đã xuất hiện vào năm 2015 cho phép các chi nhánh thực hiện các cuộc tấn công ransomware bằng cách sử dụng các công cụ ransomware được phát triển trước. RaaS đã góp phần đáng kể vào sự gia tăng các cuộc tấn công bằng ransomware. RaaS cho phép các tác nhân đe dọa có trình độ kỹ thuật kém hơn truy cập vào các công cụ và cơ sở hạ tầng ransomware được phát triển bởi các tác nhân tinh vi hơn. No hoạt động theo mô hình chia sẻ lợi nhuận, trong đó các nhà phát triển nhận một phần trăm khoản thanh toán tiền chuộc.

RaaS hạ thấp rào cản gia nhập đối với tội phạm mạng, cho phép phân phối và thực hiện rộng rãi các cuộc tấn công ransomware. Một số ví dụ điển hình về RaaS bao gồm DarkSide, REvil, Dharma, LockBit e Giai đoạn bùng nổ (2017 - nay): Sau năm 2017, các cuộc tấn công 18 ransomware bước vào thời kỳ xuất hiện nhiều hơn. Trong giai đoạn này, các cuộc tấn công ransomware đã phát triển thành bối cảnh công nghiệp hóa với các vai trò riêng biệt như nhà phát triển ransomware, kẻ tống tiền, nhà cung cấp kênh phân phối và tác nhân giải mã cộng tác để thực hiện các cuộc tấn công ransomware toàn diện. Phương thức phân phối ransomware đã chuyển từ khai thác lỗi của con người, chang hạn như tải xuống ngẫu nhiên và Email lừa đảo sang tận dụng các lỗ hồng hệ thống.

Một trường hợp minh họa là vụ tấn công WannaCry [45] vào năm 2017, khai thác lỗ hổng ứng dụng SMBVI của Microsoft có tên EternalBlue, dẫn đến một đợt bùng phát toàn cầu ảnh hưởng đến 230.000 máy tính trên 150 quốc gia, gây thiệt hại hơn 8 tỷ USD. Ngoài ra những kẻ tấn công ransomware cũng đã chuyển sang xâm phạm bộ điều khiển miền và phát tán payload của chúng trên mạng, đây là một phương pháp cực kỳ nguy hiểm. Một số kết quả thử nghiệm thâm nhập mạng đã chỉ ra rằng các thực thể bị định cấu hình sai trong Active Directory có thể dé bị tấn công leo thang đặc quyền hoặc tấn công chiếm toàn bộ miền. Cơ sở hạ tang ESXi và Hyper-V cũng dễ bị tổn thương trước sự tấn công dit dội của ransomware.

Trong khoảng thời gian này, một loạt phần mềm ransomware đáng kể và các nhóm liên quan của chúng đã xuất hiện, làm nổi bật những diễn biến đáng chú ý trong các lĩnh vực. Chúng bao gồm LeatherLocker vào năm 2017, GandCrab vào năm 2018, LockerGoga, PureLocker va Zeppelin vào năm 2019. Năm 2020 chứng kiến sự ra đời của Phobos, Fonix, Conti, Cer- ber, Egregor, WastedLocker và Maze trong khi LockBit 3.0 xuất hiện vào năm 2022. Không giống như ransomware truyền thống, ransomware di động LeakerLocker xuất hiện vào năm 2017, đã thực hiện một cách tiếp cận đặc biệt khi nhắm mục tiêu vào các thiết bị Android.

Thay vì mã hóa các tập tin, LeakerLock hoạt động bằng cách nhúng chính nó vào các ứng dụng độc hại trên Play Strore. Nó hiển thị dữ liệu mẫu của người dùng và đưa ra lời đe dọa chia sẻ toàn bộ nội dung của điện thoại với danh bạ của người dùng 19 nếu không trả tiền chuộc. Phương pháp ép buộc độc đáo này đánh dấu sự khác biệt so với các chiến thuật mã hóa tệp tiêu chuẩn được sử dụng bởi phần mềm ransomware truyền thống. Sự xuất hiện của GandCrab vào tháng 1 năm 2018 đã đánh dấu một bước ngoặc quan trọng trong miền ransomware.

Mặc dù lần lặp đầu tiên của nó thiếu các thuộc tính đột phá nhưng việc giới thiệu các lần lặp ngày càng phức tạp sau đó và sự kết hợp của nó với phần mềm độc hại “Vidar” đã cấp cho “GandCrab” khả năng thực hiện cả mã hóa tệp và lọc dữ liệu. Đáng chú ý, “GandCrab” duy trì sự hiện diện rất tích cực dưới dạng RaaS từ năm 2018 đến năm 2019. Nhóm Maze đã đưa ra khái niệm “tiền chuộc kép”, yêu cầu hai khoản thanh toán - một để giải mã dit liệu và một để xóa thông tin bị đánh cắp khỏi máy chủ của họ. Hơn nữa, những kẻ tấn công ransomware đã chuyển trọng tâm sang một chiến lược được gọi là “Big Game Hunting” (BGH).

BGH ưu tiên các mục tiêu có giá trị cao, chăng hạn như cơ sở hạ tầng quan trọng, các tổ chức và công ty quốc tế, nhằm mục đích tăng đáng kể số tiền hoàn trả. Cách tiếp cận này bao gồm các cuộc tấn công mạng chính xác, phức tạp, khối lượng thấp, lợi nhuận cao được thực hiện thông qua ransomware. Những kẻ tan công xâm nhập vào mạng, khám phá các chuyển động bên, lọc các tệp và sau đó triển khai phần mềm ransomware. Các ransomware đáng chú ý áp dụng chiến lược BGH bao gồm BitPaymer và SamSam.

Một sô loạt phan mém ransomware Dựa trên nghiên cứu Razaulla và cộng sự (2023) [56], ransomware được chia thành các loại sau: 20 3TO HE BYPYC, 4 PeKNaMHbI MOAyNb, KOTOpbI Hbin ycTaHOBNeH Bann Np TIICELIEHI4 Cavta Ansa B3pocnbix. Cpok Aevctena Mogyna 30 Ane Taputthhi: http:/ /www.info/ support Ecnv Bbi XOTHTe ¥AanhTb MOAYNb HeMeANeHHO, OTNpasbTe CMC C TeEKCTOM 38962939 Ha HOMep 5581. NonyyenHbin B OTBETHOM CHC KOA BBE AMTe B nONe HE Hinh 2.2: Vi du vé loại Locker Ransomware® 2. Locker Ransomware Locker Ransomware là một loại ransomware sử dung các thủ tục đơn giản hoặc phức tạp để khóa máy tính của người dùng, ngăn cẩn người dùng truy cập vào hệ thống cho đến khi tiền chuộc được trả cho kẻ tấn công [9].

Khi thiết bị bị khóa, thông báo yêu cầu tiền chuộc sẽ hiển thị trên màn hình, chỉ sau khi người dùng trả tiền chuộc, quyền truy cập vào thiết bị mới được khôi phục. Một ví dụ điển hình của loại này là WinLock. Day là một trong những ransomware khởi xướng cho phương pháp tấn công này. WinLock như Hình 2.2 như trên yêu cầu thanh toán tiền chuộc qua SMS với chi phí 10 USD để nhận mã bỏ chặn, nhằm khôi phục quyền truy cập vào thiết bị.

Mặc dù số tiền chuộc tương đối nhỏ, nhưng WinLock đã mở ra một kỷ nguyên mới cho các cuộc tấn công ransomware, tạo tiền đề cho sự phát triển của các loại ransomware phức tạp hơn sau này.com/news/the-scariest-ransomware-from-child-porn-to-doj- warnings. Crypto Ransomware Ooops, your files have been encrypted! What Happened to My Computer? Your important files are encrypted.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Nghiên Cứu Phát Hiện và Ngăn Chặn Ransomware Bằng Phương Pháp Chọn Lọc và Chiến Lược Lừa Đảo Mạng" cung cấp cái nhìn sâu sắc về các phương pháp hiệu quả để phát hiện và ngăn chặn ransomware, một trong những mối đe dọa an ninh mạng nghiêm trọng hiện nay. Tài liệu này không chỉ phân tích các chiến lược lừa đảo mạng mà còn đề xuất các phương pháp chọn lọc giúp tăng cường khả năng bảo vệ hệ thống. Độc giả sẽ tìm thấy những lợi ích thiết thực từ việc áp dụng các chiến lược này, bao gồm việc giảm thiểu rủi ro và bảo vệ dữ liệu quan trọng.

Để mở rộng kiến thức về các phương pháp phát hiện mã độc, bạn có thể tham khảo tài liệu Khóa luận tốt nghiệp an toàn thông tin nghiên cứu phương pháp phát hiện và ngăn chặn mã độc mã hóa tống tiền, nơi cung cấp thông tin chi tiết về các kỹ thuật ngăn chặn ransomware. Ngoài ra, tài liệu Luận văn thạc sĩ nghiên cứu phương pháp lai trong phát hiện mã độc botnet trên thiết bị iot cũng sẽ giúp bạn hiểu rõ hơn về các mối đe dọa từ botnet và cách phát hiện chúng. Cuối cùng, tài liệu Luận văn nghiên cứu phương pháp phát hiện mã độc dựa trên dữ liệu meta data của tệp tin sẽ cung cấp thêm góc nhìn về việc sử dụng dữ liệu meta để phát hiện mã độc, từ đó giúp bạn có cái nhìn toàn diện hơn về lĩnh vực này.