ĐẠI HỌC QUOC GIA TP. HO CHÍ MINH TRUONG DAI HOC CONG NGHE THONG TIN KHOA MANG MAY TINH VA TRUYEN THONG PHAM TUAN KHANG DUONG VAN CANH KHOA LUAN TOT NGHIEP PHAT TRIEN HE THONG PHAT HIEN SOM MA DOC TU TAP TIN TAI VE CUA NGUOI DUNG TRONG DOANH NGHIEP DEVELOPMENT OF AN EARLY DETECTION SYSTEM OF MALICIOUS CODE FROM DOWNLOADED FILES IN ENTERPRISE ENVIRONMENT KY SU NGANH AN TOAN THONG TIN TP. HO CHi MINH, 2021 ĐẠI HỌC QUOC GIA TP. HO CHÍ MINH TRUONG DAI HOC CONG NGHE THONG TIN KHOA MANG MAY TINH VA TRUYEN THONG PHAM TUAN KHANG - 16520916 DUONG VAN CANH - 16520103 KHOA LUAN TOT NGHIEP PHAT TRIEN HE THONG PHAT HIEN SOM MA DOC TU TAP TIN TAI VE CUA NGUOI DUNG TRONG DOANH NGHIEP DEVELOPMENT OF AN EARLY DETECTION SYSTEM OF MALICIOUS CODE FROM DOWNLOADED FILES IN ENTERPRISE ENVIRONMENT KY SU NGANH AN TOAN THONG TIN GIANG VIEN HUONG DAN Ths.
TRAN TUAN DUNG TP. HO CHÍ MINH, 2021 THONG TIN HOI DONG CHAM KHÓA LUẬN TOT NGHIỆP Hội đồng cham khóa luận tốt nghiệp, thành lập theo Quyết định số. của Hiệu trưởng Trường Đại học Công nghệ Thông tin.uunxẾ ~ Ủy viên. LOI CAM ON Lời đầu tiên, với tất cả lòng biết ơn và sự kính trong, chúng tôi xin trân trọng cảm ơn quý thầy, cô trong khoa Mạng máy tính và Truyền thông, cũng như các thầy, cô đang công tác tại trường Đại học Công nghệ thông tin - ĐHQG TP.HCM đã dùng tat cả tri thức và tâm huyết để truyền đạt những kiến thức, kinh nghiệm quý báu cho chúng tôi trong suốt quá trình học tập và rèn luyện tại ngôi trường này.
Kính chúc khoa Mạng máy tính và truyền thông, trường Đại học Công nghệ thông tin sẽ mãi là niềm tin, nền tảng vững chắc cho nhiều thế hệ sinh viên trên bước đường học tập. Đặc biệt, chúng tôi xin gửi lời cảm ơn chân thành nhất đến các thầy ThS.Trần Tuấn Dũng. Nhờ những kinh nghiệm được các thầy chia sẻ, góp ý và những bài giảng day của các thầy trong lĩnh việc An toàn thông tin nói riêng, và trong lĩnh vực Công nghệ thông tin nói chung đã tiếp lửa cho chúng tôi phát triển khóa luận này. Tiếp theo, chúng tôi xin cảm ơn tập thé lớp An toàn thông tin 2016 đã đồng hành cùng chúng tôi đi đến ngày hôm nay, đã tạo điều kiện tốt nhất cho chúng tôi hoàn thành khóa luận này.
Cuối cùng, chúng tôi xin cảm ơn gia đình, bạn bè đã luôn luôn là chỗ dựa bền bi, vững chắc, cả về vật chất lẫn tinh thần, trong suốt quá trình học tập tại trường Đại học Công nghệ thông tin đã giúp chúng tôi có thể đi đến cuối chặn đường như ngày hôm nay. Cuối cùng, nhóm chúng tôi xin gửi lời cảm ơn đến các anh, chị và các bạn sinh viên của trường Đại học Công nghệ Thông tin đã nhiệt tình hỗ trợ, chia sẻ ý kiến, góp ý giúp chúng tôi trong suốt thời gian thực hiện khóa luận. MỤC LỤC Chương l. Tổng quan về tình hình an toàn thông tin hiện nay.
Vấn dé phát hiện sớm mã độc được tải về từ internet. Phát biểu van dé và mục tiêu hướng đến 1. _ Phát biểu vấn đề. Mục tiêu hướng đến.
Phương pháp luận và kết quả. Phạm vi và giới hạn của dé tài 1. Phạm vi và đối tượng nghiên cứu.---cz+22++ze+zczxxzcrrrre 9 1. Giới hạn của đề tài 1.
Cu trúc của luận văn. | CAC NGHIÊN CỨU VÀ CÔNG NGHỆ LIEN QUAN. Tình hình nghiên cứu các công trình liên quan. ¡DƯ ỂNỐÖỒÔỀ HA.ốốố ỐC ố ốố 2 2.- cv HH triệt 3 2.
Cơ sở lý thuyết và hướng tiếp cận đề tài. Giao thức HTTP/HTTTPS. Các nền tảng ảo hóa: Container và HyperVisor. Kiến trúc Microservice.
Message Broker, Message Queue. In-memory Database. Hệ quản trị cơ sở dit liệu quan hỆ. Các công nghệ được sử dụng để tiếp cận đề tài.
Ngôn ngữ lập trình Golang. ch HH" ườc27 2. Docker, Docker Compose. Các dich vụ phân tích, quét mã độc từ file.
Các dịch vụ nhắn tin thường được sử dụng trong doanh nghiệp. PHƯƠNG PHÁP LUẬN, NGHIÊN CỨU. Đặc tả ngữ cảnh. Phân tích, thiết kế hệ thống.
Mô hình phân rã hệ thống. Phân tích, thiết kế cách thức hoạt động của hệ thống. Thành phần Proxy SerVer.-----cc:z-22vvvc+rtztczrvsrcceez 42 3. Thành phần AnalyZer.
Thành phần Backend Server.----¿-c++22s+c++ccvsvcer 45 Chương 4. HIỆN THỰC, TRIEN KHAI HE THÓNG. Hiện thực Proxy S€TV€T. Sàn TH HH 47 ALD.
_ Công nghệ sử dụng. Hiện thực AnalyZ€T. Công nghệ sử dụng. Hiện thực Backend S€TV€T.
Cong nghệ sử dụng. Xây dựng REST APPI. Xây dựng Web Dashboard. Xây dung service broadcast message.
Triển khai hệ thống. Triển khai các dịch vụ nên. Triển khai các thành phần chính của hệ thống. KÉT QUA THU NGHIỆM VÀ ĐÁNH GIÁ.
Môi trường và kịch ban thực nghiệm. Môi trường thực nghiệm. Một số kịch bản thực nghiệm. Thực hiện các kịch bản.- ¿+ St +tSE+teEEeErkexsrrersrsrrseerrseesrei 63 5.
Kịch ban 1: Kiểm tra hiệu quả của hệ thống, giả lập tải file test mã độc Eicar và file sạCH. Thực nghiệm và kết quả. Đánh giá kết quả. Kich ban 2: Kiém tra hiệu qua của hệ thống, giả lập tải file có mã độc.
Thực nghiệm và kết qua. Đánh giá kết quả. Kết quả chung 5. _ Hiệu năng của hệ thống.
Hiệu quả của hệ thống. KÉT LUẬN VÀ HƯỚNG PHÁT TRIÊN. Kết quả đạt được. Hướng phát triền.---++2++++22E++++tEEEE+rtrtEEEvrtttrrrrrrrrrrrrrerrkee 78 DANH MỤC HÌNH Hình 1.1 Minh họa về an toàn thông tin nói chung.----- 2 2 2s s2 ++££+£zz£zz£z 2 Hình 1.2 Hoạt động của Ransomware hién 11ay.3 Biểu đồ tỉ lệ tan công mã độc khai thác tiền điện tử ở khu vực Châu A — Thái Bình Dương (2019) trong báo cáo của MICTOSOÍT.4 Minh họa việc phát hiện sớm các mối de đọa.- - ¿-ccx+cvEx+xerxerrxeree 7 Hình 2.1 Công cụ SnOF.
HH HH nh 12 Hình 2.2 Công cụ SUTICAfa.-- - c1 1919911191 HH ng 13 Hình 2.3 Minh họa về giải pháp Endpoint Security.----- 2s s2sz+ss+zx+zxzsz 14 Hình 2.4 Ví dụ mô hình SaaS Endpoint Security của MacAfee.5 Mô hình Enpoint Security do [Endpoint security architecture with programmable logic engine] [1] gỡ x21.6 Kiến trúc của một Agent do [Endpoint security architecture with programmable logic engine] [1] AE XUAE .7 Giao thức HTIPS. --- G1 H9 nh TH TH TH Hi HH 18 Hình 2.8 So sánh nền tảng ảo hóa Hypervisor va Container .9 Kiến trúc miCrOS€TVÌC€. ¿©2222 SE+SE9EE2E22EEEEEEEEEEEEEEEEEEEEEEEEErrkrrkrrex 22 Hình 2.10 Giao tiếp với RabbitÌMQ.11 Mô hình DOCKT. 5 c1 E211E916930 E93 9111 11 v12 ng ng rn 32 Hình 2.12 Giao diện của virustotal .13 Giao diện HybrId-anaÏyS1S.1 Chi tiết những thành phan chính của hệ thống.2 Sơ đồ hoạt động của Proxy SeTVeT.---¿- ¿©5222 2Exc2EEtEEverksrkerrrcree 42 Hình 3.3 Sơ đồ hoạt động của AnaÏyZ€T-.-- ¿2-2 x+S++EE+E++E+EerEerkerxerxrrerree 45 Hình 3.4 Sơ đồ hoạt động của Backend Server.
-- 5 SScss+ sseereeeersere 46 Hình 4.1 Một số hàm hiện thực i09.2 Mã xử lý file tải về từ internet của Proxy SerVer.3 Cấu trúc thư mục của Backend S€TV€T. - c6 + +x+Ex+EeE+EeExeEerxererxrrs 54 Hình 4.4 Cấu trúc thư mục của Web Dashboard.---¿+s+s+czs+s+z+EszE+zvrszsseez 55 Hình 4.5 Giao diện cơ ban của màn hình Dashboard.6 Giao diện hiển thị alert.7 Giao diện chi tiết của file được cho là nguy hiểm.8 Giao diện chi tiết màn hình quản lí user.9 Giao diện chi tiết man hình cau hình cho hệ thống.10 Một số hàm hiện thực service broadcast MESSAGE.11 Triển khai Redis sử dụng docker-compose.12 Triển khai RabbitMq sử dụng docker-compose.13 Kết quả sau khi biên dịch các thành phan thành file thực thi .1 Chạy các dịch vụ nền Redis và Rabitmd.--2- 2 52 s¿2cs+2s+scsz64 Hình 5.2 Khởi chạy Proxy SŠ€TV€T.3 Khởi chạy AnaÏyZ€T.- c1 2211131113111 21 91H HH ng vt 64 Hình 5.4 Khởi chạy Backend S€TV€T.- - G1121 1911191119111 1 HH ngàn 65 Hình 5.5 Kết quả tại màn hình Dashboard hiển thị cảnh báo sau khi tải các file test EICAT. SY AESTee 66 Hinh 5.6 Két qua tai man hinh Dashboard hiển thị cảnh báo sau khi tai các file trên ở máy ảo Vmware ( Ï).cc ch HH nhe 68 Hình 5.7 Kết quả tại màn hình Dashboard hiển thị cảnh báo sau khi tải các file trên ở MAY AO 40/1022 .8 Kết quả chung của file WannaCry.9 Kết qua từ Virustotal của file WannaCry.---:--5c©cz+cs+cxsrxcrez 69 Hình 5.10 Kết qua từ Hybrid Analysis của file WannaCry.11 Kết quả từ Cuckoo Sanbox của file WannaCry.12 Cảnh báo được gửi đến nhóm đăng ký trên Slack.13 Cảnh báo được gửi đến nhóm đăng ký trên Telegram.14 Kết quả sau khi kiểm thử hiệu năng sử dụng công cụ ab.73 DANH MỤC BANG Bảng 1 Bảng các file test mã độc EICaT. - -- 5c 3313213 seirrserrerrrrrre 65 Bang 2 Bảng các file sạch dùng trong kịch bản Ì.---- «+ ss+sccssseesesers 66 Bang 3 Bảng các file dùng trong kịch bản 2.- -- - c St + svsierrerereere 67 Bảng 4 Bảng các file mã dO.
eee cccesccessesseeeseecececsseeseneceneceseeeeaeeseaeeesaeeeseeesaes 75 Bảng 5 Bảng các file sạch thực nghiỆm.- --- 5 5 + xen reo 77 DANH MỤC TỪ VIET TAT Từ viết tắt Diễn giải Application Programming Interface — Giao diện lập API trình ứng dụng. File Tập/tệp tin trong máy tinh. Ransomware Mã độc mã hóa tập tin, tống tiền. Endpoint Thiết bị đầu cuối Server | May chu Client % 4 - Máy khách User Người dùng Password - te , ú Mật khẩu Security Bao mat Syntax Cú pháp Request Yéu cau IANA Tổ chức cấp phat số hiệu Internet Là tổ chức phát hành, chứng thực các loại chứng thư số cho người dùng, doanh nghiệp, máy chủ (server), CA (Certificate Authority) mã nguồn, phần mềm.
Nhà cung cấp chứng thực số đóng vai trò là bên thứ ba (được cả hai bên tin tưởng) để hỗ trợ cho quá trình trao đổi thông tin an toàn. Man in the Midle (La 1 hình thức nghe lén và có thé MITM sửa đôi thông tin giữa 2 bên) Header Trường nằm trrong gói tin http Dashboard Bảng điều khiến dữ liệu Build Xây dựng Service Dịch vụ Message Tin nhắn, thông điệp Broadcast là thuật ngữ được sử dụng trong mạng máy Broadcast tính dé mô tả cách thức truyền tin được gửi từ 1 điểm dén tat cả các điêm khác trong cùng một mang — —. ` Certificate | Chứng chỉ Ï hypervisor chạy trực tiếp trên phần cứng của máy chủ, Bare-metal không thông qua một OS nào cả TÓM TẮT KHÓA LUẬN Ngày nay, Internet đã gắn liền với moi mặt của cuộc sống hiện đại. Có thé nói, internet là xương sống trong việc hiện đại hóa xã hội, là nền tang dé phát triển hướng đến hiện đại hóa, đặc biệt là công nghiệp 4.
Lợi ích của Internet là vô cùng to lớn nhưng cũng đồng thời cũng là rủi ro lớn nhất của cá nhân, doanh nghiệp khi sử dụng dịch vụ nay, phân lớn trong sô đó là mã độc được tải về từ internet. Hậu quả của việc bị nhiễm các loại mã độc có thê rất nghiêm trọng, gây thiệt hại nặng nề về kinh té, lợi ích của cá nhân, tô chức, thậm chí là chính tri, an ninh của quốc gia.