Luận Văn Tốt Nghiệp: Phát Hiện Phần Mềm Cài Cắm Để Bảo Vệ Thông Tin Bí Mật Qua Mạng Internet

Chuyên đề nghiên cứu Phương Pháp Phát Hiện Phần Mềm Cài Cắm Để Bảo Vệ Thông Tin Bí Mật Qua Internet, cập nhật xu hướng mới, giá trị tham khảo cao cho

Chuyên ngành

Công Nghệ Thông Tin

Người đăng

Ẩn danh

Thể loại

đồ án tốt nghiệp

2021

81
3
0

Phí lưu trữ

30 Point

Mục lục chi tiết

LỜI CẢM ƠN

1. CHƯƠNG 1: TỔNG QUAN

1.1. Máy tính và hoạt động của máy tính

1.2. Quá trình khởi động Windows và hoạt động của chương trình trên nền Windows

1.3. Giao diện lập trình ứng dụng Windows (Win32 Application Programming Interface)

1.4. Định dạng file thực thi khả chuyển (Portable Executable file format) và quá trình thực thi PE file

1.5. Registry của hệ điều hành Windows

1.6. Tổng quan về mạng Internet và phần mềm gián điệp (Spyware)

1.6.1. Tổng quan về mạng Internet

1.6.2. Phần mềm gián điệp (Spyware)

1.7. Hợp ngữ (Assembly Language) và Reverse Engine

1.8. Vấn đề thu tin trên mạng Internet

1.8.1. Vấn đề thu tin công khai

1.8.2. Vấn đề thu tin bí mật

1.8.3. Hack để thu tin

1.8.4. Cài cắm phần mềm thu tin

2. PHÂN TÍCH MỘT TRƯỜNG HỢP CỤ THỂ

2.1. Phân tích hiện trường

2.2. Bảo vệ hiện trường

2.3. Tìm kiếm module gây nên hiện tượng nghi vấn. Đánh giá, kết luận

3. KINH NGHIỆM RÚT RA VÀ ĐỀ XUẤT

3.1. Kinh nghiệm rút ra

4. XÂY DỰNG MÔI TRƯỜNG PHÂN TÍCH

4.1. Quy trình phân tích

4.2. Giải pháp khắc phục hậu quả và bịt kín sơ hở

4.3. Các phương án xử lý phần mềm cài cắm

Tóm tắt

I. Tổng quan về phần mềm cài cắm

Phần mềm cài cắm, hay còn gọi là malware, là một loại phần mềm độc hại được thiết kế để xâm nhập vào hệ thống máy tính mà không có sự đồng ý của người dùng. Chúng thường được sử dụng để thu thập thông tin bí mật, gây hại cho hệ thống hoặc thực hiện các hành vi gian lận. Việc phát hiện phần mềm cài cắm là rất quan trọng trong việc bảo vệ thông tin và đảm bảo an ninh mạng. Các dấu hiệu cho thấy máy tính có thể đã bị cài cắm bao gồm hiệu suất chậm, xuất hiện các chương trình lạ, hoặc các thay đổi không mong muốn trong cài đặt hệ thống. Theo một nghiên cứu, khoảng 70% người dùng không nhận ra rằng máy tính của họ đã bị cài cắm phần mềm độc hại. Điều này cho thấy sự cần thiết của việc nâng cao nhận thức và sử dụng các công cụ bảo mật thông tin hiệu quả.

1.1. Cơ chế hoạt động của phần mềm cài cắm

Phần mềm cài cắm thường hoạt động ẩn danh, nghĩa là chúng không hiển thị bất kỳ dấu hiệu nào cho người dùng. Chúng có thể được cài đặt thông qua các liên kết độc hại, email lừa đảo hoặc các phần mềm miễn phí. Sau khi xâm nhập, chúng có thể thu thập thông tin như mật khẩu, thông tin tài chính và thậm chí điều khiển máy tính từ xa. Việc ngăn chặn rò rỉ thông tin là một trong những mục tiêu chính của các giải pháp bảo mật thông tin. Các công nghệ như phát hiện malwarephân tích hành vi của phần mềm là rất cần thiết để phát hiện và loại bỏ các phần mềm độc hại này.

II. Phương pháp phát hiện phần mềm cài cắm

Để phát hiện phần mềm cài cắm, có nhiều phương pháp khác nhau được áp dụng. Một trong những phương pháp phổ biến là sử dụng các công cụ bảo mật chuyên dụng, có khả năng quét và phát hiện các dấu hiệu của phần mềm độc hại. Các công cụ này thường sử dụng các thuật toán phân tích hành vi để xác định xem một chương trình có hoạt động giống như phần mềm cài cắm hay không. Ngoài ra, việc kiểm tra registry của hệ điều hành Windows cũng là một phương pháp hiệu quả. Các khóa trong registry có thể chứa thông tin về các chương trình khởi động cùng hệ điều hành, và nếu có bất kỳ khóa nào không rõ nguồn gốc, đó có thể là dấu hiệu của phần mềm cài cắm. Việc bảo vệ dữ liệuquản lý rủi ro là rất quan trọng trong việc phát hiện và xử lý các phần mềm độc hại.

2.1. Sử dụng công cụ bảo mật

Các công cụ bảo mật như phần mềm diệt virus và phần mềm chống spyware có thể giúp phát hiện và loại bỏ phần mềm cài cắm. Những công cụ này thường được cập nhật thường xuyên để nhận diện các mối đe dọa mới. Việc sử dụng các công cụ này không chỉ giúp phát hiện mà còn giúp bảo vệ thông tin cá nhân và doanh nghiệp khỏi các cuộc tấn công. Theo một khảo sát, khoảng 80% người dùng cho biết họ cảm thấy an toàn hơn khi sử dụng phần mềm bảo mật. Điều này cho thấy tầm quan trọng của việc đầu tư vào các giải pháp bảo mật thông tin.

III. Giải pháp bảo mật thông tin

Để bảo vệ thông tin bí mật qua Internet, cần có một chiến lược bảo mật toàn diện. Điều này bao gồm việc sử dụng các phần mềm bảo mật, thực hiện các biện pháp phòng ngừa như không mở các liên kết không rõ nguồn gốc và thường xuyên cập nhật hệ điều hành cũng như phần mềm. Ngoài ra, việc đào tạo người dùng về các mối đe dọa từ Internet cũng rất quan trọng. Một nghiên cứu cho thấy rằng việc nâng cao nhận thức của người dùng có thể giảm thiểu rủi ro bị tấn công từ phần mềm cài cắm. Các tổ chức cũng nên thực hiện các chính sách quản lý rủi ro để đảm bảo rằng thông tin bí mật được bảo vệ một cách hiệu quả.

3.1. Đào tạo và nâng cao nhận thức

Đào tạo người dùng về các mối đe dọa từ Internet là một phần quan trọng trong chiến lược bảo mật. Người dùng cần được trang bị kiến thức về cách nhận diện các dấu hiệu của phần mềm cài cắm và cách bảo vệ thông tin cá nhân. Việc tổ chức các buổi hội thảo, khóa học trực tuyến có thể giúp nâng cao nhận thức và kỹ năng cho người dùng. Theo một báo cáo, các tổ chức có chương trình đào tạo về bảo mật thông tin có tỷ lệ bị tấn công thấp hơn 50% so với các tổ chức không có. Điều này cho thấy rằng việc đầu tư vào đào tạo là một giải pháp hiệu quả trong việc bảo vệ thông tin.

25/01/2025

Trích đoạn nội dung tài liệu

CHƯƠNG 1: TỔNG QUAN 1. Máy tính và hoạt động của máy tính Máy tính hay máy vi tính là một thiết bị độc lập được trang bị các phần mềm, tiện ích cùng với các thiết bị vào ra, các thiết bị ngoại vi khác để thực hiện tính toán hay kiểm soát các hoạt động mà có thể biểu diễn dưới dạng số hay quy luật logic. Máy tính được lắp ghép bởi các thành phần có thể thực hiện các chức năng đơn giản đã định nghĩa trước (Chia ra làm 2 loại là phần cứng và phần mềm). Quá trình tác động tương hỗ phức tạp của các thành phần này tạo cho máy tính một khả năng xử lý thông tin.

Nếu được thiết lập chính xác (thông thường bởi các chương trình máy tính) máy tính có thể mô phỏng lại một số khía cạnh của một vấn đề hay của một hệ thống. Trong trường hợp này, khi được cung cấp một bộ dữ liệu thích hợp nó có thể tự động giải quyết vấn đề hay dự đoán trước sự thay đổi của hệ thống. Hoạt động của máy tính có thể được mô tả như sau: “ Khi nguồn điện được khởi động, BIOS (Basic Input/ Output System) của máy tính sẽ đọc thông tin được ghi ở bộ nhớ ROM trên mainboard để thực hiện các thao tác kiểm tra phần cứng, đọc ngày giờ… sau đó trao quyền điều khuyển cho hệ điều hành. Hệ điều hành nạp các chương trình từ ổ đĩa cứng lên bộ nhớ RAM để thực thi.

Các kết quả của chương trình được lưu trữ vào ổ cứng. Khi tắt nguồn điện, chỉ có ổ cứng lưu giữ được dữ liệu và trạng thái của hệ thống. Hiểu được hoạt động của máy tính giúp chúng ta xác định được hiện trường vụ việc. Khi xử lý vụ việc, yêu cầu sao lưu hệ thống được đặt ra đầu tiên, tuy nhiên không cần thiết phải tịch thu toàn bộ hệ thống mà chỉ cần sao lưu ổ đĩa cứng của máy tính để thao tác.

Điều này là hợp lý, nhất là trong trường hợp phải giữ nguyên hiện trường, không để đối tượng phát hiện máy tính của mình đã bị tiếp cận. 11 Luan van Phượng pháp phát hiện phần mềm cài cắm để chặn thu tin bí mật qua mạng internet 1. Quá trình khởi động Windows và hoạt động của chương trình trên nền Windows Dưới đây mô tả quá trình hoạt động của các hệ điều hành Windows dựa trên nhân NT. Sau khi BIOS khởi động xong, nó sẽ trao quyền điều khiển lại cho hệ điều hành.

Windows đọc sector đầu tiên của phân vùng này, gọi là boot sector, và thực thi lệnh ở đó. Đoạn mã lệnh này sẽ đọc thư mục gốc của phân vùng, tìm kiếm một file được gọi là ntldr (NT Loader). Nếu tìm được file này, nó sẽ đọc file đó vào bộ nhớ và thực thi. Ntldr sẽ tải hệ điều hành vào bộ nhớ.

Tiếp theo, ntldr sẽ đọc 1 file gọi là boot.ini, là thông tin cấu hình duy nhất không chứa trong registry. Nó liệt kê tất cả các phiên bản của hal.dll và ntoskrnl.exe có sẵn để khởi động trong phân vùng này. Các file này cung cấp nhiều tham số, như số lượng CPU, dung lượng RAM sử dụng, có cho phép người dung xử lý 2 GB hoặc 3 GB dữ liệu hay không và tần số xung (rate) được thiết lập cho đồng hồ thời gian thực. Ntldr tiếp tục lựa chọn và tải các hal.dll và ntoskrnl.dll cũng như fule bootvid.dll, chương trình điểu khiển (driver) video mặc định để hiển thị thông tin quá trình khởi động.dll đọc registry để tìm ra những trình điều khiển cần thiết để hoàn tất việc khởi động (ví dụ, chương trình điểu khiển bàn phím và chuột, và hàng tá các trình điều khiển cho các chip ở trên mainboard).

Cuối cùng, nó đọc tất cả các driver và trao quyền lại cho ntoskrnl. Khi khởi động, hệ điều hành sẽ gọi các thành phần thực thi để thực hiện một vài thiết lập thông thường nào đó. Ví dụ, trình điều khiển đối tượng (object manager) chuẩn bị không gian tên (name space) của nó để cho phép các thành phần khác gọi nó và thêm đối tượng vào không gian tên. Nhiều thành phần cũng có thể thực hiện được công việc riêng biệt liên quan đến chức năng của chúng, ví dụ như trình điều 12 Luan van Phượng pháp phát hiện phần mềm cài cắm để chặn thu tin bí mật qua mạng internet khiển bộ nhớ có thể thiết lập bảng phân trang ban đầu trình điều khiển cắm-chạy (plug-and-play) có thể biết được những thiết bị nhập/xuất hiện tại và tải trình điều khiển cho chúng.

Nói chung, có hàng loạt bước xảy ra. Bước cuối cùng là tạo ra tiến trình người sử dụng thực sự đầu tiên, trình điều khiển phiên (session manager), smss. Một khi tiến trình này được gọi và thực thi có nghĩa là quá trình khởi động đã kết thúc. Trình điều khiển phiên là tiến trình nguyên sơ của Windows.

Nó thực hiện các lời gọi hệ thống thực sự và không sử dụng môi trường hệ thống phụ Win32, là môi trường mà lúc này vẫn chưa hoạt động. Thực ra, một trong những nhiệm vụ đầu tiên của nó là tạo ra chính nó (csrss. Nó cũng đọc các nhánh registry từ đĩa và nhận biết các nhiệm vụ của nó. Thông thường công việc của nó bao gồm việc đưa các đối tượng vào không gian tên của trình điều khiển đối tượng, tạo ra các phân trang tập tin mở rộng và mở các DLL quan trọng để sử dụng chúng thường xuyên.

Sau khi đã hoàn tất các công việc này, nó tạo ra chương trình đăng nhập (login daemon), winlogon. Như vậy, hệ điều hành đã hoạt động. Bây giờ là thời điểm thực thi các tiến trình dịch vụ (không gian chương trình người sử dụng) và cho phép người sử dụng đăng nhập.exe trước tiên tạo ra trình xác thực (Isass.exe), và sau đó là tiến trình chủ của tất cả các dịch vụ (services. Tiến trình chủ này sẽ tìm kiếm trong registry những tiến trình cần thiết trong không gian tiến trình người dùng và các file chứa chúng, rồi tạo ra chúng.

Thực tế, đĩa thường hoạt động rất nặng sau khi người dùng đầu tiên đăng nhập, nhưng đó không phải là lỗi của người dùng. Thủ phạm là services.exe đã tạo ra tất cả các dịch vụ. Thêm vào đó, nó còn tải thêm các trình điều khiển thiết bị còn thiếu. Quá trình đó có thể được mô tả dưới đây như sau: Tiến trình Mô tả Idle Không thực sự là 1 tiến trình,mà là 1 tiểu trình chờ đợi 13 Luan van Phượng pháp phát hiện phần mềm cài cắm để chặn thu tin bí mật qua mạng internet System Tạo ra smss.exe và phân trang tập tin, đọc registry, mở DLL smss.exe Tiến trình đầu tiên, tiếp tục khởi tạo; tạo ra csrss và winlogon csrss.exe Tiến trình hệ thống con Win32 winlogon.exe Chương trình đăng nhập Isass.exe Chương trình quản lý xác thực service.exe Tìm kiếm trong registry và khởi động các dịch vụ Bảng 1.

Cây phân cấp quá trình khởi động của Windows dựa trên nhân NT Các dịch vụ ở đây có thể là máy phục vụ in ấn, máy phục vụ file, trình Telnet, điều khiển mail đến, điều khiển fax đến, giải pháp DNS, nhật ký sự kiện, trình điều khiển cắm- chạy… Winlogon.exe đáp ứng cho mọi người sử dụng. Hộp thoại đăng nhập thực sự được điều khiển bởi 1 chương trình riêng biệt trong msgina.dll nhằm đảm bảo cho nó có thể thay thế cách đăng nhập chuẩn (bằng tên mật khẩu) bằng nhận dạng vân tay hoặc cách xác thực khác. Sau khi đăng nhập thành công, winlogon.exe lấy thông tin cá nhân của người dùng trong registry và chính nó để quyết định thực thi những shell nào. Nhiều người không nhận ra điều đó, nhưng màn hình desktop của Windows chuẩn chỉ có explorer.exe với một tùy chọn nào đó.

Nếu muốn, người sử dụng có thể chọn bất cứ chương trình nào như các shell, bao gồm command.exe hoặc ngay cả Word, bằng các chỉnh sửa registry. Tuy nhiên, việc chỉnh sửa registry không dành cho người thiếu hiểu biết; một lỗi lầm có thể khiến cho hệ thống không thể sử dụng được. Quá trình khởi động của các hệ điều hành Windows dựa trên nhân NT về sau về cơ bản cũng giống như trên. Trên đây ta đã nắm được quá trình khởi động của hệ điều hành Windows, vậy một chương trình phần mềm hoạt động ra sao trên nền hệ điều hành đó ? Chương trình là một dãy các mệnh lệnh có thể được thực thi bởi máy tính.

Các chương trình được tạo ra bằng các ngôn ngữ lập trình, mỗi chương trình có thể có 14 Luan van Phượng pháp phát hiện phần mềm cài cắm để chặn thu tin bí mật qua mạng internet nhiều module, trong đó các module có thể gọi module khác trong cùng chương trình, và cũng có thể gọi đến các module của chương trình khác. Sau đó chương trình được dịch thành PE file dưới dạng nhị phân (*.dll…) để có thể thực thi. Chương trình chỉ hoạt động được khi có tác nhân kích hoạt nó. Đó có thể là: - Do người dùng kích hoạt (cố ý hoặc vô ý) - Do hệ điều hành kích hoạt.

Hệ điều hành có thể kích hoạt các chương trình theo 2 cách: + Đọc thông tin từ các file cấu hình của Windows và registry (sẽ nói rõ ở phần sau). Các phiên bản Windows từ Windows 98 trở về trước đọc thông tin thiết lập trong các file cấu hình như win.ini và autoexec.bat để kích hoạt các chương trình khởi động. Từ phiên bản Windows 2000 trở đi, tuy các file này vẫn có trong cấu trúc hệ điều hành nhưng không còn được sử dụng nữa. Các chương trình cũng có thể được thực thi bằng cách tạo các khóa ở trong registry, thường ở những khóa sau: • Registry Shell open [HKEY _CLASSES_ ROOT\exefile\shell\open\command] [HKEY _LOCAL_ MACHINE\SOFTW ARE\Classes\exefile\shell\open \command] Một khóa có giá trị “%1 %*’’, sẽ tự động được thực thi mỗi khi thi hành một file.exe %1 %*” • Alternate Registry Keys [HKEY _CLASSES_ ROOT\.exe] @="myexefile"] [HKEY _LOCAL_ MACHINE\Software\CLASSES\myexefile\shell\open \command\ @="program.exe %1 %*"] • Main Registry 15 Luan van Phượng pháp phát hiện phần mềm cài cắm để chặn thu tin bí mật qua mạng internet [HKEY _LOCAL_ MACHINE\Software\Microsoft\ Windows\Current Version\RunServices] [HKEY _LOCAL_ MACHINE\Software\Microsoft\ Windows\Current Version\RunServicesOnce] [HKEY _LOCAL_ MACHINE\Software\Microsoft\ Windows\Current Version \Run] [HKEY _LOCAL_ MACHINE\Software\Microsoft\ Windows\Current Version\RunOnce] [HKEY _CURRENT_ USER\Software\Microsoft\ Windows\CurrentVersion \Run] [HKEY _CURRENT_ USER\Software\Microsoft\ Windows\CurrentVersion\RunOnce] [HKEY _CURRENT_ USER\Software\Microsoft\ Windows\CurrentVersion \RunServices] + Các chương trình/module của Windows gọi đến.

- Do chương trình/ module khác (không phải của Windows) kích hoạt bằng mã lệnh. Khi đã được kích hoạt, chương trình sẽ thực hiện nhiệm vụ của nó dưới dạng tường minh hoặc ẩn (background) mà người sử dụng khó nhận biết. Trong quá trình đó, nó cũng có thể gọi thêm các chương trình/module khác.

Nội dung được bảo vệ bản quyền — Tải xuống đầy đủ

Bài viết "Luận Văn Tốt Nghiệp: Phát Hiện Phần Mềm Cài Cắm Để Bảo Vệ Thông Tin Bí Mật Qua Mạng Internet" của tác giả Lê Đức Phú, dưới sự hướng dẫn của T.S Hồ Văn Canh tại Trường Đại Học Quản Lý Và Công Nghệ Hải Phòng, tập trung vào việc phát hiện các phần mềm cài cắm nhằm bảo vệ thông tin bí mật trên Internet. Nghiên cứu này không chỉ cung cấp cái nhìn sâu sắc về các phương pháp phát hiện mà còn nhấn mạnh tầm quan trọng của việc bảo mật thông tin trong thời đại số. Độc giả sẽ nhận được những kiến thức quý giá về cách thức hoạt động của các phần mềm độc hại và các biện pháp bảo vệ hiệu quả.

Để mở rộng thêm kiến thức về an toàn thông tin, bạn có thể tham khảo các bài viết liên quan như Nghiên Cứu Triển Khai Hệ Thống Giám Sát An Ninh Mạng Dựa Trên Phần Mềm Wazuh, nơi nghiên cứu về hệ thống giám sát an ninh mạng, hay Nghiên Cứu Phương Pháp Xác Thực Một Lần và Ứng Dụng Trong Thực Tế, cung cấp cái nhìn về các phương pháp xác thực bảo mật. Cuối cùng, bài viết Nghiên cứu và Triển Khai Hệ Thống Giám Sát An Toàn Mạng Bằng Security Onion sẽ giúp bạn hiểu rõ hơn về các giải pháp giám sát an toàn mạng hiện đại. Những tài liệu này sẽ giúp bạn có cái nhìn toàn diện hơn về lĩnh vực bảo mật thông tin.