Nghiên Cứu Phương Pháp Phát Hiện và Ngăn Chặn Mã Độc Mã Hóa Tống Tiền

Khóa luận nghiên cứu phương pháp phát hiện và ngăn chặn mã độc mã hóa tống tiền, góp phần nâng cao an toàn thông tin trong môi trường số.

Người đăng

Ẩn danh

Thể loại

Khóa luận tốt nghiệp

2023

71
4
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN

1.1. Giới thiệu vấn đề

1.2. Giới thiệu những nghiên cứu liên quan

1.3. Tính ứng dụng

1.4. Những thách thức

1.5. Mục tiêu, đối tượng, và phạm vi nghiên cứu

1.5.1. Mục tiêu nghiên cứu

1.5.2. Đối tượng nghiên cứu

1.5.3. Phạm vi nghiên cứu

1.6. Cấu trúc khóa luận tốt nghiệp

2. CHƯƠNG 2: CƠ SỞ LÝ THUYẾT

2.1. Quy trình tấn công chung của mã độc mã hóa tống tiền

2.2. Ransomware - Mã độc mã hóa tống tiền

2.3. Cyber Kill Chain - Quy trình tấn công

3. CHƯƠNG 3: PHƯƠNG PHÁP THỰC HIỆN

3.1. Mô hình tổng quát

3.2. Luồng hoạt động chính

3.3. Phương pháp xây dựng mô hình

3.3.1. Tường lửa tích hợp proxy để giám sát các tệp tin được tải

3.3.2. Phân tích động bằng Sandbox

3.3.3. Học máy đa phương thức

3.3.4. Hành động ngăn chặn mã độc

4. CHƯƠNG 4: XÂY DỰNG MÔ HÌNH, THỰC NGHIỆM VÀ ĐÁNH GIÁ

4.1. Hiện thực, xây dựng mô hình

4.1.1. Firewall Pfsense tích hợp Squid Proxy

4.1.2. Quá trình phân tích của Sandbox

4.1.3. Học máy đa phương thức

4.1.4. Hành động xử lý file

4.1.5. Môi trường thực nghiệm

4.2. Kết quả thực nghiệm

4.2.1. Giám sát thông qua Firewall-Proxy

4.2.2. Kết quả phân tích từ Sandbox

4.2.3. Hiệu suất của mô hình học máy đa phương thức

4.2.4. Hành động ngăn chặn file

4.2.5. Kết quả toàn bộ mô hình

5. CHƯƠNG 5: KẾT LUẬN VÀ HƯỚNG PHÁT TRIỂN

5.1. Kết luận

5.2. Hướng phát triển

TÀI LIỆU THAM KHẢO

Tóm tắt

I. Tổng Quan Về Nghiên Cứu Phương Pháp Phát Hiện Mã Độc Mã Hóa Tống Tiền

Nghiên cứu về mã độc mã hóa tống tiền đã trở thành một vấn đề cấp bách trong lĩnh vực an toàn thông tin. Sự gia tăng của các cuộc tấn công ransomware đã khiến cho việc phát hiện và ngăn chặn trở nên cần thiết hơn bao giờ hết. Các phương pháp hiện tại đang được áp dụng để bảo vệ hệ thống và dữ liệu của người dùng. Bài viết này sẽ trình bày tổng quan về các phương pháp phát hiện và ngăn chặn mã độc mã hóa tống tiền, cũng như những thách thức mà các nhà nghiên cứu đang phải đối mặt.

1.1. Định Nghĩa và Tác Động Của Mã Độc Mã Hóa Tống Tiền

Mã độc mã hóa tống tiền là phần mềm độc hại được thiết kế để mã hóa dữ liệu của nạn nhân và yêu cầu tiền chuộc để giải mã. Sự gia tăng của loại mã độc này đã gây ra thiệt hại lớn cho cá nhân và tổ chức. Theo báo cáo của Cybersecurity Ventures, thiệt hại toàn cầu từ ransomware dự kiến sẽ đạt 20 tỷ USD vào năm 2021.

1.2. Tầm Quan Trọng Của Nghiên Cứu Trong Lĩnh Vực An Ninh Mạng

Nghiên cứu về phương pháp phát hiện và ngăn chặn mã độc mã hóa tống tiền không chỉ giúp bảo vệ dữ liệu mà còn nâng cao nhận thức về an ninh mạng. Việc hiểu rõ về các phương thức tấn công giúp các tổ chức có thể xây dựng các biện pháp phòng ngừa hiệu quả hơn.

II. Những Thách Thức Trong Việc Phát Hiện Mã Độc Mã Hóa Tống Tiền

Việc phát hiện mã độc mã hóa tống tiền gặp nhiều thách thức do sự phát triển không ngừng của các kỹ thuật tấn công. Các phương pháp truyền thống thường không đủ hiệu quả để phát hiện các biến thể mới của ransomware. Điều này đòi hỏi các nhà nghiên cứu phải liên tục cập nhật và cải tiến các phương pháp phát hiện.

2.1. Sự Phát Triển Nhanh Chóng Của Các Biến Thể Ransomware

Các biến thể ransomware mới xuất hiện liên tục, mỗi loại có những đặc điểm và phương thức tấn công riêng. Điều này làm cho việc phát hiện trở nên khó khăn hơn, vì các hệ thống bảo mật cần phải được cập nhật thường xuyên để đối phó với các mối đe dọa mới.

2.2. Khó Khăn Trong Việc Phân Tích Hành Vi Của Mã Độc

Phân tích hành vi của mã độc là một trong những phương pháp hiệu quả để phát hiện ransomware. Tuy nhiên, việc này đòi hỏi phải có một lượng lớn dữ liệu và thời gian để phân tích, điều này có thể gây khó khăn cho các tổ chức có nguồn lực hạn chế.

III. Phương Pháp Phát Hiện Mã Độc Mã Hóa Tống Tiền Hiệu Quả

Để phát hiện mã độc mã hóa tống tiền, nhiều phương pháp hiện đại đã được áp dụng, bao gồm học máy và phân tích động. Những phương pháp này không chỉ giúp phát hiện mã độc mà còn ngăn chặn các cuộc tấn công trước khi chúng xảy ra.

3.1. Sử Dụng Học Máy Để Phát Hiện Mã Độc

Học máy là một trong những phương pháp tiên tiến nhất hiện nay trong việc phát hiện mã độc. Các mô hình học máy có thể học từ dữ liệu và phát hiện các mẫu hành vi bất thường, từ đó nhận diện mã độc một cách hiệu quả.

3.2. Phân Tích Động Qua Sandbox

Phân tích động thông qua Sandbox cho phép các nhà nghiên cứu theo dõi hành vi của mã độc trong môi trường an toàn. Phương pháp này giúp phát hiện các hành vi độc hại mà mã độc thực hiện khi xâm nhập vào hệ thống.

IV. Ứng Dụng Thực Tiễn Của Các Phương Pháp Phát Hiện Mã Độc

Các phương pháp phát hiện mã độc mã hóa tống tiền đã được áp dụng rộng rãi trong nhiều tổ chức và doanh nghiệp. Việc áp dụng các công nghệ mới không chỉ giúp bảo vệ dữ liệu mà còn nâng cao khả năng phản ứng trước các mối đe dọa.

4.1. Triển Khai Hệ Thống Phát Hiện Mã Độc Trong Doanh Nghiệp

Nhiều doanh nghiệp đã triển khai hệ thống phát hiện mã độc dựa trên học máy để bảo vệ dữ liệu của mình. Hệ thống này giúp phát hiện và ngăn chặn mã độc trước khi chúng có thể gây ra thiệt hại.

4.2. Kết Quả Nghiên Cứu Về Hiệu Quả Của Các Phương Pháp

Nghiên cứu cho thấy rằng việc áp dụng các phương pháp phát hiện mã độc hiện đại đã giúp giảm thiểu đáng kể số lượng cuộc tấn công ransomware thành công. Các tổ chức đã báo cáo sự cải thiện rõ rệt trong khả năng bảo vệ dữ liệu.

V. Kết Luận và Hướng Phát Triển Tương Lai Trong Nghiên Cứu

Nghiên cứu về phương pháp phát hiện và ngăn chặn mã độc mã hóa tống tiền vẫn đang tiếp tục phát triển. Các nhà nghiên cứu cần phải không ngừng cải tiến và áp dụng các công nghệ mới để đối phó với các mối đe dọa ngày càng tinh vi.

5.1. Tương Lai Của Các Phương Pháp Phát Hiện Mã Độc

Trong tương lai, việc kết hợp giữa học máy và phân tích hành vi sẽ trở thành xu hướng chính trong việc phát hiện mã độc. Các công nghệ mới như trí tuệ nhân tạo sẽ đóng vai trò quan trọng trong việc nâng cao khả năng phát hiện.

5.2. Khuyến Nghị Đối Với Các Tổ Chức

Các tổ chức nên đầu tư vào các giải pháp bảo mật hiện đại và thường xuyên cập nhật hệ thống của mình. Việc nâng cao nhận thức về an ninh mạng trong nhân viên cũng là một yếu tố quan trọng để ngăn chặn mã độc.

10/07/2025
Khóa luận tốt nghiệp an toàn thông tin nghiên cứu phương pháp phát hiện và ngăn chặn mã độc mã hóa tống tiền

Trích đoạn nội dung tài liệu

Chương 1: Giới thiệu tổng quan về đề tài, lý do chọn đề tài của Khóa luận và những nghiên cứu liên quan. e Chương 2: Trình bày cơ sở lý thuyết và kiến thức nền tảng liên quan đến phương pháp sử dụng trong đề tài. ot e Chương 3: Phương pháp thực hiện. e Chương 4: Trình bày thực nghiệm và đánh giá.

e Chương 5: Kết luận và hướng phát triển của đề tài. CƠ SỞ LÝ THUYET Chương này trình bày cơ sở lý thuyết, các kiến thức nền tang của khóa luận. Bao gồm cái nhìn chung về quy trình tấn công của mã độc nói chung và mã độc mã hóa tống tiền nói riêng. Bên cạnh đó là các phương pháp phân tích mã độc, mô hình học máy và mô hình đa phương thức.

Quy trình tan công chung của mã độc mã hóa tống ox tién 2. Ransomware - Mã độc mé hóa tống tiền Ransomware hay còn được gọi là mã độc mã hóa tống tiền là một loại phần mềm độc hai được thiết kế để tấn công và khóa chống lại dữ liệu hoặc hệ thống của một người dùng hoặc tổ chức. Khi bị tan công bởi ransomware, các tệp tin trên máy tính hoặc hệ thống mạng sẽ bị mã hóa hoặc khóa lại bởi phần mềm độc hại này. Để có thể đọc, ghi hay sử dụng lại các dữ liệu này thì người dùng phải chuyển một khoản tiền cho kẻ tấn công.

Sau đó kẻ tấn công gửi khóa để giải mã các dữ liệu. Sự gia tăng của ransomware về số lượng và các biến thể của chúng tăng theo cấp số nhân (Hình 2. Cơ chế hoạt động chung của Ransomware: e Bước 1: Lây nhiễm: Sau khi xâm nhập được vào máy của nạn nhân bằng phương thức như thông qua mail, các trang web lừa đảo, lây nhiễm từ các thiết bị cùng mạng,. thì ransomware được tự động thực thi hoặc gián tiếp do người dùng trên các thiết bị đầu cuối và có thể là tất cả các thiết bị cùng mạng.

* _ NewSimplocker + Lockerpin © ScarePackage ®© LockDroid © - ScareMeNot «© * Fakelnst SMSSend «© Kovter © ColdBrother * © = Agent « Sypeng ? © Jisut * — Hidden App. «© Pletor © LockerMaster © Slokcer © — Fakedefender © Svpeng NewPo rnDroid. Kar To, Ix.dzwmi rats © SlockerE B Sr. 200: — 1989 ị a 2009 ‹ AIDS GPCode SY | Ransomlock đổ 5° +© — RACCDFISA eveton A .- Cryptolocker ay ce ar CryptoFortress «— © — SpySheritf «SMS * — Cryptolocker ° Vdeek « — Troldesh Nanolocker © - Cerber ay * Cryptolocker Perfo mance Ransomware 2 © Ophioniocker «— TeslaCrypt * Tve3n la se r «© — Boot lock « — Ransomerypt Oboes Ransomrab IS ¬ Satine” ee ie ColiVeutt 5 : 5 Km + Sypolocker 3 Goptowel's «— Dirty ẤT.

Torrentiocker + — Crytptowall4 Hae Descrypt ie. ay © Randamant © Bitcrypt ¢ = Alpha Crypt Hinh 2.1: Ransomware Family e Bước 2: Tạo khóa: Các ransomware liên lạc với máy của chúng dé tạo các khóa cryptographic để mã hóa dit liệu. Các khóa này cũng có thể được tạo từ các thư viện, các hàm có sẵn trên chính máy của nạn nhân. e Bước 3 - Mã hóa: Sau khi tạo được khóa thì ransomware tiến hành mã hóa dữ liệu của nạn nhân bằng thuật toán đã được xác định trước.

e Bước 4 - Tống tiền: Với việc mã hóa được thực hiện thành công, ran- somware hiển thị các thông báo về hành vi tống tiền của mình và các phương thức thanh toán tiền chuộc dữ liệu, đe dọa đữ liệu nếu không thực hiện. e Bước 5 - Mỏ khóa: Sau khi được trả tiền chuộc thì có được khóa để giải mã dữ liệu. Nhưng không có gì chắc chắn là khi thanh toán tiền chuộc thì kẻ tấn công đưa khóa cho nạn nhân. Co 2 loại mã độc mã hóa chính chính: e Locker Ransomware - Khóa và cấp quyền truy cập máy tính hoặc thiết bi.

Locker Ransomware có thể dé dàng bi phá thông qua các kỹ thuật va cộng cụ lưu trữ dữ liệu khác nhau. 8 e Crypto Ransomware — ngăn chặn truy cập vào dữ liệu của nan nhân bằng cách mã hóa có độ phức tạp cao hơn bởi về các mã độc tống tiền này được mã hóa bằng các thuật toán mã hóa có cấu trúc phức tạp, hiện đại hầu như rất khó có thể giải mã hay khôi phục lại dữ liệu trong thời gian ngắn nếu không có khóa giải mã. Từ đấy việc phòng ngừa Ransomware xâm nhập là phương pháp đầu tiên và được khuyến khích nhất trong việc phòng chống ransomware, 2. Cyber Kill Chain - Quy trành tấn công 2.

Quy trinh đối uới mã độc Theo nghiên cứu của Tooska Dargahi và nhóm của anh [9], đối với các cuộc tấn công của mã độc nói chung và ransomware thì các cuộc tấn công thường tuân theo một quy trình gọi là Cyber Kill Chain. Cyber Kill Chain thường có các giai đoạn. Cyber Kill Chain được phát triển bởi Lockheed Martin. Cyber Kill Chain hoạt động như một phương pháp theo dõi hoạt động tấn công mang từ giai đoạn trinh sát ban đầu cho đến khi đánh cắp dữ liệu.

Nhờ có nó mà các quản trị viên có thêm kiến thức về ransomware, tấn công APT, vi phạm bao mật và tìm ra phương án để ngăn chặn chúng. e Reconnaissance: Giai đoạn quan sát và thu thập thông tin là giai đoạn quan trọng trong quá trình tấn công. Trong giai đoạn này, những kẻ tấn công thường đánh giá tình hình hệ thống từ bên ngoài và bên trong để xác định mục tiêu và chiến thuật cho cuộc tấn công. Mục tiêu của họ là tìm kiếm thông tin về các lỗ hong bảo mật và điểm yếu trong hệ thống.

Dé thu thập thông tin, những kẻ tấn công thường tập trung vào các mục tiêu như firewall, hệ thống IPS và tài khoản mang xã hội. Họ sử dụng các công cụ giúp giai đoạn quan sát và thu thập thông tin, ví dụ như việc quét các mạng của công ty để tìm kiếm lỗ hồng và điểm tiềm năng có thể xâm nhập và khai thác. 9 e Weaponization:Khi mà kẻ tấn công lên kế hoạch cho cuộc tấn công dựa vào các lỗ hồng, thông tin mà đã thu thập được từ giai đoạn trước đó. Giai đoạn này được gọi là Weaponization, khi này kẻ tấn công sẽ tạo ra mã độc hoặc các payload độc hại để sử dụng cho các bước tấn công tiếp theo.

Tiến trình này có thể bao gồm: — Thiét kế ra mẫu mã độc mới. — Sửa đổi chương trình đã tồn tại trước đó để phù hợp hơn với lỗ hổng của đối tượng đang được nhắm tới nhằm cố gắn khai thác nó. e Delivery: Giai đoạn này kẻ tan công sẽ thực hiện xâm nhập vào hệ thống mạng của mục tiêu nhằm phát tán mã độc được chuẩn bị trước đó. Ỏ đây các ké tấn công thường sẽ sử dụng những kĩ thuật liên quan tới social hacking để có thể dễ dàng lây nhiễm vào hệ thống.

Ví dụ như phát tán qua email, MSWord hoặc pdf,. e Exploitation: Sau khi phát tan thành công mã độc qua mail hoặc các dang tấn công khác, bước tiếp theo chúng sẽ thực hiện khai thác các 16 hong được tìm thấy ở giai đoạn do thám. Lúc này kẻ tấn công sẽ thâm nhập sâu hơn vào mạng của mục tiêu và nghiên cứu thêm nhiều lỗ hổng chưa được tìm thấy trước đó. Đây cũng là bước lây lan ngang sang các máy ở trong cùng mạng với máy mục tiêu nhằm lây lan sức ảnh hưởng rộng khác mạng lưới.

Ze e Installation: Đây là giai đoạn được gọi là giai đoạn leo thang đặc quyền (privilege escalation), là giai đoạn mà kẻ tấn công cố gắng cài mã độc hoặc triển khai các công cụ khai thác in mạng của mục tiêu để nhận được nhiều quyền kiểm soát nhất có thể với nhiều hệ thống, tài khoản và dữ liệu. Chiến lược này bao gồm cài cắm mã độc thông qua: — TroJan horses. — Access token manipulation. e Command and Control: Diéu quan trọng của cuộc tấn công là việc phát triển lệnh hoặc kênh kiểm soát nhằm giữ sự kết nối giữa server của kẻ tấn công với máy mục tiêu.

Sau khi kiểm soát được phần hệ thống hoặc các tài khoản có quyền hạn cao, kẻ tấn công có thể truy vết, giám sát và dẫn dắt người dùng triển khai các công cụ khai thác từ xa. e Actions on Objectives: Sau khi đã thành lập C2 (C&C) thì đây là lúc mà hành động chính của cuộc tấn công diễn ra. Kẻ tấn công có thể có các mục tiêu khác ngoài việc truy cập và đánh cắp thông tin riêng tư (exfiltrating information private) mà còn mã hoá tệp và từ chối quyền truy cập đối với dữ liệu của ho. Sau khi mã hoá dữ liệu, ké tấn công thường sẽ thực hiện tống tiền của nạn nhân bằng cách tạo ra một thông báo tống tiền cho nạn nhân.

Quy trành tan công đối oới ma độc mã hóa tông tiễn 1 2 3 4 5 5 ae “=f ae Seeae eo eae KiEt cineca ned cela om ewan cmsrreeireiidSEsiseEroeeiEks _ y i \% © â 22) _ a x4 —.tm—n LJ (=, —— + install Reconnaissance 'Weaponization Delivery Exploitation Installation Command & Actions on | FA \ Control Objectives " Our considered stops for Ransomware feature taxonomy Cyber Kill Chain (CKC) seven steps Hình 2.2: Các giai đoạn trong CKC đối uới Ransomware Nhưng đối với việc phòng chống, phan ứng trước Ransonware thi chỉ tập trung chủ yêu vào 2 giai đoạn Delivery và Exploitation bởi vì: Ransomware không cần bước Reconnaissance bởi vì cách thức hoạt chính của nó là đọc và chỉnh sửa file 11 Việc thăm dò, tìm hiểu các thông tin, lỗ hỏng về mục tiêu là không cần thiết. Các bước quan trọng của Ransomware được khoanh đỏ trong Hình 2.2: Đối với ransomware thì chỉ cần được kích hoạt thì sẽ tự động đọc và sửa đổi dữ liệu, không cần cài đặt hay cần cấu hình cái gì cả Bước 6 hình 2.2: Cách thức tấn công của Ransomware là đọc và chỉnh sửa, mã hóa các tệp khiến người dùng không thể đọc được dữ liệu ghi trong chúng. Ransomware không có khả năng thực hiện các câu lệnh điều khiển. Việc che dấu hay xóa dấu vết là một điều vô nghĩa đối với Ransomware vì mục đích của nó là mã hóa và tống tiền Dé phan ứng trước Ransomware, bước 2 va 3 là hai bước cần phải tập trung ào e Weaponization: Cần có kiến thức về các thuật toán mã hóa tiên tiến, cũng như nắm được hành vi của Ransomware.

e Delivery: Việc Ransomware xâm nhập vào thiết bị của nạn nhân của yếu là thông qua Internet. Thường cách Ransomware thường được đính kèm qua các mail, các tệp tải xuống trên Internet. Từ đó việc phan ứng ở bước này chủ yếu dựa trên ý thức của người dùng. e Exploitation: Cần liệt kê tất cả các cách thức mà Ransomware đọc tệp dé phan ứng dựa trên từng cách 2.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Tài liệu "Nghiên Cứu Phương Pháp Phát Hiện và Ngăn Chặn Mã Độc Mã Hóa Tống Tiền" cung cấp cái nhìn sâu sắc về các phương pháp hiện đại trong việc phát hiện và ngăn chặn mã độc tống tiền, một trong những mối đe dọa lớn nhất trong lĩnh vực an toàn thông tin hiện nay. Tài liệu này không chỉ phân tích các kỹ thuật phát hiện mã độc mà còn đề xuất các biện pháp phòng ngừa hiệu quả, giúp người đọc hiểu rõ hơn về cách thức hoạt động của mã độc và cách bảo vệ hệ thống của mình.

Để mở rộng kiến thức của bạn về chủ đề này, bạn có thể tham khảo thêm tài liệu Môn học kĩ thuật lập trình đề tài mã độc tống tiền ransomware, nơi cung cấp cái nhìn chi tiết về mã độc tống tiền và các kỹ thuật lập trình liên quan. Ngoài ra, tài liệu Nghiên cứu phát hiện word based dga botnet dựa trên học máy sẽ giúp bạn hiểu rõ hơn về các phương pháp phát hiện botnet, một phần quan trọng trong việc bảo vệ hệ thống khỏi các cuộc tấn công. Cuối cùng, tài liệu Khóa luận tốt nghiệp an toàn thông tin nhận diện mã độc android dựa theo xử lý văn bản sẽ cung cấp thêm thông tin về việc nhận diện mã độc trên nền tảng di động, mở rộng kiến thức của bạn về an toàn thông tin trong môi trường di động.

Những tài liệu này không chỉ giúp bạn nắm bắt kiến thức cơ bản mà còn mở ra nhiều hướng nghiên cứu và ứng dụng thực tiễn trong lĩnh vực an toàn thông tin.