<!DOCTYPE html>
    <html lang="vi" xmlns="http://www.w3.org/1999/xhtml" prefix="og: http://ogp.me/ns#">
    <head>
<title>Tìm và diệt Malware bằng Sysinternals Tools</title>
<meta name="description" content="Tìm và diệt Malware bằng Sysinternals Tools - Savefile - Tin Tức - https&#x3A;&#x002F;&#x002F;mangvn.org&#x002F;savefile&#x002F;Virut-Hacker-Bao-mat&#x002F;Tim-va-diet-Malware-bang-Sysinternals-Tools-3053.html">
<meta name="author" content="MangVN">
<meta name="copyright" content="MangVN [admin@vinades.vn]">
<meta name="generator" content="NukeViet v4.5">
<meta name="viewport" content="width=device-width, initial-scale=1">
<meta http-equiv="Content-Type" content="text/html; charset=utf-8">
<meta property="og:title" content="Tìm và diệt Malware bằng Sysinternals Tools">
<meta property="og:type" content="website">
<meta property="og:description" content="Savefile - Tin Tức - https&#x3A;&#x002F;&#x002F;mangvn.org&#x002F;savefile&#x002F;Virut-Hacker-Bao-mat&#x002F;Tim-va-diet-Malware-bang-Sysinternals-Tools-3053.html">
<meta property="og:site_name" content="MangVN">
<meta property="og:url" content="https://mangvn.org/savefile/Virut-Hacker-Bao-mat/Tim-va-diet-Malware-bang-Sysinternals-Tools-3053.html">
<link rel="shortcut icon" href="https://mangvn.org/favicon.ico">
<link rel="canonical" href="https://mangvn.org/savefile/Virut-Hacker-Bao-mat/Tim-va-diet-Malware-bang-Sysinternals-Tools-3053.html">
<link rel="alternate" href="https://mangvn.org/rss/" title="Tin Tức" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Tin-nhanh-Cong-nghe/" title="Tin Tức - Tin nhanh Công nghệ" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Virut-Hacker-Bao-mat/" title="Tin Tức - Virut, Hacker & Bảo mật" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/CNTT/" title="Tin Tức - CNTT" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Vien-thong/" title="Tin Tức - Viễn thông" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/May-tinh/" title="Tin Tức - Máy tính" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Dien-thoai/" title="Tin Tức - Điện thoại" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/May-anh/" title="Tin Tức - Máy ảnh" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Thu-thuat-Phan-mem/" title="Tin Tức - Thủ thuật - Phần mềm" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Phan-mem-Tin-hoc/" title="Tin Tức - Phần mềm Tin học" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Thu-thuat-tin-hoc/" title="Tin Tức - Thủ thuật tin học" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Thiet-ke-Web/" title="Tin Tức - Thiết kế Web" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Kien-thuc-co-ban/" title="Tin Tức - Kiến thức cơ bản" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/PHP-HTML-JavaScript/" title="Tin Tức - PHP, HTML & JavaScript" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Quang-cao-tang-thu-nhap/" title="Tin Tức - Quảng cáo tăng thu nhập" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Tao-Web-bang-NukeViet/" title="Tin Tức - Tạo Web NukeViet" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Ban-tin-an-ninh/" title="Tin Tức - Bản tin an ninh" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Tin-tuc-NukeViet/" title="Tin Tức - Tin tức NukeViet" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Nhan-vat-su-kien/" title="Tin Tức - Nhân vật & sự kiện" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Huong-dan-su-dung/" title="Tin Tức - Hướng dẫn sử dụng" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/He-thong-NukeViet-20/" title="Tin Tức - Hệ thống NukeViet 2.0" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/He-thong-NukeViet-10/" title="Tin Tức - Hệ thống NukeViet 1.0" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/NukeViet-co-ban/" title="Tin Tức - NukeViet cơ bản" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Web-Internet/" title="Tin Tức - Web & Internet" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Thu-thuat-Internet/" title="Tin Tức - Thủ thuật Internet" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Dich-vu-tien-ich/" title="Tin Tức - Dịch vụ & tiện ích" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Website-nen-vao/" title="Tin Tức - Website nên vào" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Thong-tin-khuyen-mai/" title="Tin Tức - Thông tin khuyến mại" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/thuong-mai-dien-tu/" title="Tin Tức - Thương mại điện tử" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Hau-truong/" title="Tin Tức - Hậu trường" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Blog-Admin/" title="Tin Tức - Blog Admin" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Cong-tac-vien/" title="Tin Tức - Cộng tác viên" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Chuyen-cong-nghe/" title="Tin Tức - Chuyện công nghệ" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Chuyen-kinh-doanh/" title="Tin Tức - Chuyện kinh doanh" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Cuoc-song-quanh-ta/" title="Tin Tức - Cuộc sống quanh ta" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Cuoi-thu-gian/" title="Tin Tức - Cười thư giãn" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Lang-nghe-va-suy-ngam/" title="Tin Tức - Lắng nghe và suy ngẫm" type="application/rss+xml">
<link rel="alternate" href="https://mangvn.org/rss/Kien-thuc-Song/" title="Tin Tức - Kiến thức Sống" type="application/rss+xml">
<link rel="preload" as="style" href="https://mangvn.org/assets/css/font-awesome.min.css" type="text/css">
<link rel="preload" as="style" href="https://mangvn.org/themes/default/css/bootstrap.min.css" type="text/css">
<link rel="preload" as="style" href="https://mangvn.org/themes/default/css/style.css" type="text/css">
<link rel="preload" as="style" href="https://mangvn.org/themes/default/css/style.responsive.css" type="text/css">
<link rel="preload" as="style" href="https://mangvn.org/themes/default/css/news.css" type="text/css">
<link rel="preload" as="style" href="https://mangvn.org/themes/default/css/custom.css" type="text/css">
<link rel="preload" as="script" href="https://mangvn.org/assets/js/jquery/jquery.min.js" type="text/javascript">
<link rel="preload" as="script" href="https://mangvn.org/assets/js/language/vi.js" type="text/javascript">
<link rel="preload" as="script" href="https://mangvn.org/assets/js/DOMPurify/purify3.js" type="text/javascript">
<link rel="preload" as="script" href="https://mangvn.org/assets/js/global.js" type="text/javascript">
<link rel="preload" as="script" href="https://mangvn.org/assets/js/site.js" type="text/javascript">
<link rel="preload" as="script" href="https://mangvn.org/themes/default/js/news.js" type="text/javascript">
<link rel="preload" as="script" href="https://mangvn.org/themes/default/js/main.js" type="text/javascript">
<link rel="preload" as="script" href="https://mangvn.org/themes/default/js/custom.js" type="text/javascript">
<link rel="preload" as="script" href="https://mangvn.org/themes/default/js/bootstrap.min.js" type="text/javascript">
<link rel="stylesheet" href="https://mangvn.org/assets/css/font-awesome.min.css">
<link rel="stylesheet" href="https://mangvn.org/themes/default/css/bootstrap.min.css">
<link rel="stylesheet" href="https://mangvn.org/themes/default/css/style.css">
<link rel="stylesheet" href="https://mangvn.org/themes/default/css/style.responsive.css">
<link rel="StyleSheet" href="https://mangvn.org/themes/default/css/news.css">
<link rel="stylesheet" href="https://mangvn.org/themes/default/css/custom.css">
<style type="text/css">
	body{background: #fff;}
</style>
    </head>
    <body>
<div id="print">
	<div id="hd_print">
		<h2 class="pull-left">MangVN</h2>
		<p class="pull-right"><a title="MangVN" href="https://mangvn.org/">https://mangvn.org</a></p>
	</div>
	<div class="clear"></div>
	<hr />
	<div id="content">
		<h1>Tìm và diệt Malware bằng Sysinternals Tools</h1>
		<ul class="list-inline">
			<li>Thứ tư - 19/10/2011 22:14</li>
			<li class="hidden-print txtrequired"><em class="fa fa-print">&nbsp;</em><a title="In ra" href="javascript:;" onclick="window.print()">In ra</a></li>
			<li class="hidden-print txtrequired"><em class="fa fa-power-off">&nbsp;</em><a title="Đóng cửa sổ này" href="javascript:;" onclick="window.close()">Đóng cửa sổ này</a></li>
		</ul>
		<div class="clear"></div>
		<div id="hometext">
			Trong phần ba và cũng là phần cuối cùng của loạt bài này, chúng tôi sẽ  giới  thiệu cho các bạn cách sử dụng công cụ Process Monitor để phát  hiện những thay  đổi do malware đối với registry  và hệ thống file.
		</div>
				<div class="imghome">
			<img alt="Tìm và diệt Malware bằng Sysinternals Tools" src="https://mangvn.org/uploads/news/2011_10/malwaretop.jpg" width="460" class="img-thumbnail" />
		</div>
		<div class="clear"></div>
		<div id="bodytext" class="clearfix">
			<p style="text-align: justify;"><strong>Quản trị mạng</strong> – <strong>Trong phần ba và cũng là phần cuối cùng của loạt bài này, chúng tôi sẽ giới  thiệu cho các bạn cách sử dụng công cụ Process Monitor để phát hiện những thay  đổi do malware đối với registry  và hệ thống file</strong>.</p><p style="text-align: justify;">Trong phần một và phần hai của loạt bài gồm ba phần  này, chúng tôi đã giới thiệu cho các bạn cách sử dụng Process  Explorer và Autoruns để nhận dạng phần mềm mã độc trên hệ thống Windows. Lúc  này phiên bản mới của Process Explorer (v15.01) đã  được phát hành trong tháng này, bạn có thể download để  sử dụng phiên bản mới nhất của nó <a target="_blank" href="http://technet.microsoft.com/en-us/sysinternals/bb896653">tại đây</a>.</p><p style="text-align: justify;">Phiên bản mới này sử dụng ít bộ nhớ hơn, nó hiển  thị hiệu quả sử dụng GPU  và cho phép bạn khởi động lại các dịch vụ. Ngoài ra các biểu đồ hiệu suất cũng  có giao diện đẹp mắt hơn.</p><h2 style="text-align: justify;"><span style="color: rgb(0, 0, 255);">Cài đặt và sử dụng Process Monitor</span></h2><p style="text-align: justify;">Process Monitor thay thế cho công cụ FileMon và  RegMon cũ, nó kết hợp cũng như nâng cấp các chức năng của cả hai  công cụ này. Phiên bản hiện hành của Process  Monitor là v2.95 và bạn có thể download nó <a target="_blank" href="http://www.quantrimang.com.vn/ftp://technet.microsoft.com/en-us/sysinternals/bb896645.aspx">tại đây</a>.</p><p style="text-align: justify;">Vậy bạn có thể thực hiện những gì với Process  Monitor? Công cụ này được sử dụng để capture tất cả dữ liệu thời gian thực về  các quá trình (process) trên máy tính, gồm có đường dẫn ảnh, dòng lệnh, người  dùng, session ID và các mối quan hệ của process. Với  tính năng lọc tuyệt vời, bạn sẽ không phải lo lắng về việc mất thông tin khi  thiết lập các bộ lọc. Với các thông tin thu được, bạn  có thể phân tích malware được  tìm thấy và xác định nó là loại  gì cũng như  loại bỏ nó như thế nào.</p><p style="text-align: justify;">Bạn có thể download và cài đặt Process Monitor trên  máy tính (khoảng 1.26 MB). Process Monitor  sẽ cài đặt một driver thiết bị để capture thông tin, sau đó hiển thị nó trong  giao diện đồ họa thân thiện người dùng. Như những gì thể hiện trong hình 1, Process  Monitor hiển thị một dòng thông tin cho mỗi hoạt động xảy ra trên hệ thống. Mặc  định, các cột hiển thị ở đây gồm có thời gian, tên quá trình và PID,  hoạt động nó chỉ đạo, đường dẫn, kết quả của hoạt động và các chi tiết về hoạt  động (trong hình, chúng tôi đã ẩn thông tin đường dẫn vì  nó chứa các thông tin nhận dạng về tài khoản người dùng, tên máy tính và tên  miền).</p><p style="text-align: center;"><img width="439" height="302" border="0" alt="" src="http://www.quantrimang.com.vn/photos/image/102011/20/Sysinternals1.jpg" /><br /><span style="color: rgb(51, 102, 255);">Hình 1</span></p><p style="text-align: justify;">Bạn có thể bổ sung thêm nhiều cột khác để có thêm thông  tin về ứng dụng, sự  kiện và quá trình, xem thể hiện trong hình 2.</p><p style="text-align: center;"><img width="213" height="344" border="0" alt="" src="http://www.quantrimang.com.vn/photos/image/102011/20/Sysinternals2.jpg" /><br /><span style="color: rgb(51, 102, 255);">Hình 2</span></p><p style="text-align: justify;">Số lượng thông tin mà Process Monitor cung cấp là  rất nhiều vì có quá nhiều quá trình  chạy ở chế độ background trên một hệ thống Windows. Điều đó có  nghĩa rằng chúng ta cần phải lọc nếu muốn capture thông tin có liên quan đến  nhiệm vụ tìm kiếm malware. Một điều thú vị ở đây là, các bộ lọc của Process  Monitor sẽ hạn chế những gì sẽ được hiển thị chứ không phải những gì được  capture. Vì vậy tất cả dữ liệu sẽ vẫn được capture nhưng bạn chỉ thấy những  gì mình cần. Vì vậy bạn có thể hiển thị các entry khớp với tên quá trình, người  dùng, thời gian cụ thể trong ngày,… Nhiều  lựa chọn được thể hiện ngay trong hình 3.</p><p style="text-align: center;"><img width="318" height="275" border="0" alt="" src="http://www.quantrimang.com.vn/photos/image/102011/20/Sysinternals3.jpg" /><br /><span style="color: rgb(51, 102, 255);">   Hình 3</span></p><p style="text-align: justify;">Có thể tạo nhiều bộ lọc để tìm  ra các entry, ví dụ như entry được tạo ra bởi  một quá trình cụ thể nào đó tại một thời điểm  cụ thể trong ngày hay cũng  có thể chọn thêm các điều kiện khác. Sự năng linh hoạt  này nâng cao đáng kể khả năng phát hiện sự kiện mà không bị  phân tâm bởi quá nhiều thông tin không liên quan khác.</p><p style="text-align: justify;">Có nhiều nút hữu dụng trên toolbar  cho phép bạn hiển thị hành động của registry, hành động mạng, hành động  của hệ thống file, quá trình và các  sự kiện,… Bạn có thể thực hiện việc ghi chép và thiết lập mốc  thời gian cần ghi để hạn chế tổng số sự kiện được lưu giữ.</p><p style="text-align: justify;">Khi một chương trình malware tự động cài đặt vào hệ  thống của bạn, nó sẽ bung các file vào nhiều  địa điểm khác nhau trên ổ cứng, copy file driver  vào thư mục hệ thống của Windows, thêm khóa vào Windows registry,… Với Process  Monitor, bạn có thể nhận dạng những gì đang tạo ra các file đó  và những gì xuất hiện trở lại sau khi bạn đã xóa, hoặc những  gì đang tạo ra các entry registry nghi ngờ.</p><p style="text-align: justify;">Để tìm ra một quá trình nghi ngờ đang thực hiện  những gì, trước tiên bạn cần thiết lập các bộ lọc để hiển thị các entry cho quá  trình có tên đó. Bạn có thể lọc kỹ hơn các kết quả hoặc có thể xem lại từng  dòng kết quả để chỉ ra quá trình  đang thực hiện những gì. Cho ví dụ, có thể chọn để chỉ hiển thị các sự kiện  truy cập registry để có thể xác định những khóa registry gì  mà quá trình đang truy cập, thay đổi hay thêm vào. Sau đó kiểm tra giá trị registry  đó để tìm ra ảnh hưởng của những thay đổi  đang diễn ra. Bạn có thể kiểm tra các entry truy cập hệ  thống file để tìm ra  những file nào đang bị một quá trình nào  đó lấy thông tin, hoặc những  file nào đang bị xóa hoặc được  thêm vào hệ thống.</p><p style="text-align: justify;">Có thể sẽ dễ dàng hơn khi xem  lại các thông tin trong chương trình khác, chẳng hạn như Excel hoặc Office. Ngoài  ra bạn có thể lưu một copy thông  tin dưới một trong các  định dạng đó. Trong trường hợp đó, bạn có thể export dữ liệu vào file .CSV hoặc  .XML bằng cách sử dụng tùy chọn “save to file”  (cũng có thể lưu file dưới định dạng Process Monitor nguyên bản, .PML, nếu bạn  muốn mở lại nó trong Process Monitor).</p><p style="text-align: justify;">Process Monitor có thể được sử dụng cùng với Process  Explorer và AutoRuns tạo nên một tập các công cụ mạnh trong giám sát và remove  malware ra khỏi hệ thống.</p><h2 style="text-align: justify;"><span style="color: rgb(0, 0, 255);">Điều gì sẽ xảy ra nếu các công cụ Sysinternals  không có tác dụng?</span></h2><p style="text-align: justify;">Như những gì chúng tôi đã minh chứng trong loạt bài  gồm ba phần này, các công cụ Sysinternals là  những trợ giúp tuyệt vời trong việc tìm và diệt malware,  đặc biệt hữu dụng khi sử dụng trong những ngày “zero day”, khi chưa có các chữ  ký mới được cung cấp bởi  các hãng anti-malware. Tuy nhiên đôi khi các công cụ  Sysinternals không có tác dụng  vì tác giả malware đã nghiên cứu kỹ lưỡng và biết cách qua  mặt được các công cụ phổ biến này (cũng như các sản  phẩm anti-virus và anti-malware thương mại) để  xâm nhập được hệ thống của bạn. Lúc này bạn có thể sử dụng Process Explorer,  Process Monitor hoặc Autoruns để tìm quá trình mã độc.</p><h2 style="text-align: justify;"><span style="color: rgb(0, 0, 255);">Kết luận</span></h2><p style="text-align: justify;">Trong loạt bài gồm ba phần  này chúng tôi đã giới thiệu cho  các bạn cách sử dụng các công cụ như Process Explorer, Autoruns và Process  Monitor để tìm và diệt malware. Bên cạnh đó là  các công cụ Sysinternals  miễn phí cũng hỗ trợ khá tốt cho bất cứ ai muốn tìm  hiểu sâu về mã độc và muốn loại trừ nó khỏi hệ thống của mình. Tất  cả đều có thể được download cách miễn  phí từ website của Microsoft.</p>
		</div>
				<div id="author">
						<p>
				<strong>Tác giả:</strong>
				Văn Linh (Theo Windowsecurity)
			</p>
						<p>
				<strong>Nguồn tin:</strong>
				http://www.quantrimang.com.vn
			</p>
		</div>
	</div>
	<div id="footer" class="clearfix">
		<div id="url">
			<strong>URL của bản tin này: </strong><a href="https://mangvn.org/savefile/Virut-Hacker-Bao-mat/Tim-va-diet-Malware-bang-Sysinternals-Tools-3053.html" title="Tìm và diệt Malware bằng Sysinternals Tools">https://mangvn.org/savefile/Virut-Hacker-Bao-mat/Tim-va-diet-Malware-bang-Sysinternals-Tools-3053.html</a>

		</div>
		<div class="clear"></div>
		<div class="copyright">
			&copy; MangVN
		</div>
		<div id="contact">
			<a href="mailto:admin@vinades.vn">admin@vinades.vn</a>
		</div>
	</div>
</div>
        <div id="timeoutsess" class="chromeframe">
            Bạn đã không sử dụng Site, <a onclick="timeoutsesscancel();" href="https://mangvn.org/#">Bấm vào đây để duy trì trạng thái đăng nhập</a>. Thời gian chờ: <span id="secField"> 60 </span> giây
        </div>
        <div id="openidResult" class="nv-alert" style="display:none"></div>
        <div id="openidBt" data-result="" data-redirect=""></div>
<div id="run_cronjobs" style="visibility:hidden;display:none;"><img alt="cron" src="/index.php?second=cronjobs&amp;p=g2H3I1id" width="1" height="1" /></div>
<script src="https://mangvn.org/assets/js/jquery/jquery.min.js"></script>
<script>var nv_base_siteurl="/",nv_lang_data="vi",nv_lang_interface="vi",nv_name_variable="nv",nv_fc_variable="op",nv_lang_variable="language",nv_module_name="news",nv_func_name="savefile",nv_is_user=0, nv_my_ofs=-4,nv_my_abbr="EDT",nv_cookie_prefix="nv4c_b41EI",nv_check_pass_mstime=1738000,nv_area_admin=0,nv_safemode=0,theme_responsive=1,nv_recaptcha_ver=2,nv_recaptcha_sitekey="6LfaEikpAAAAAB7BnT8L5ijh2CCG0esJquuWj9ZJ",nv_recaptcha_type="image",XSSsanitize=1;</script>
<script src="https://mangvn.org/assets/js/language/vi.js"></script>
<script src="https://mangvn.org/assets/js/DOMPurify/purify3.js"></script>
<script src="https://mangvn.org/assets/js/global.js"></script>
<script src="https://mangvn.org/assets/js/site.js"></script>
<script src="https://mangvn.org/themes/default/js/news.js"></script>
<script src="https://mangvn.org/themes/default/js/main.js"></script>
<script src="https://mangvn.org/themes/default/js/custom.js"></script>
<script type="application/ld+json">
        {
            "@context": "https://schema.org",
            "@type": "Organization",
            "url": "https://mangvn.org",
            "logo": "https://mangvn.org/uploads/logo-mangvn.png"
        }
        </script>
<script src="https://mangvn.org/themes/default/js/bootstrap.min.js"></script>
</body>
</html>