—
Mã đợt: — · Thời lượng: 45 phút
Hướng dẫn tổ chức phần mô phỏng điều tra và gỡ mã độc
Giảng viên trình diễn theo đúng thứ tự, nhấn mạnh nguyên tắc không gỡ bỏ trước khi thu thập chứng cứ.
1. Cô lập thiết bị5 phút
Giảng viên: yêu cầu học viên rút LAN, tắt Wi‑Fi nhưng không tắt máy. Giải thích vì sao cần giữ tiến trình và bộ nhớ đang hoạt động.
Kết quả cần đạt: máy được tách mạng; học viên không xóa tệp, không format và không chuyển mẫu sang máy khác.
2. Ghi nhận hiện trạng5 phút
Hướng dẫn ghi giờ phát hiện, tên máy, người dùng, tài khoản, dấu hiệu bất thường và chụp màn hình. Nhắc học viên lập biên bản trước khi can thiệp.
3. Tìm cơ chế tự khởi động8 phút
Trình diễn Autoruns tại Logon, Startup, Scheduled Tasks và Services. Yêu cầu nhận diện tên giả hệ thống, Publisher trống, tệp nằm trong User/Temp/Download và task chạy theo lịch.
4. Xác định tiến trình và tệp độc hại8 phút
Trình diễn Process Explorer/Task Manager: lấy tên tiến trình, PID, đường dẫn, command line và TCP/IP. Có thể Suspend để bảo toàn dấu vết trước khi Kill.
5. Thu thập chứng cứ kỹ thuật12 phút
Thực hiện mô phỏng certutil -hashfile ... MD5, đọc Time Date Stamp bằng PEview, xác định compiler bằng DIE, kiểm tra tệp ẩn bằng dir /a và attrib.
6. Phân tích hành vi và đường gửi dữ liệu10 phút
Hướng dẫn phân loại Keylogger/Infostealer/Spyware, tìm lịch Scheduled Task và giải mã chuỗi Base64 để xác định địa chỉ nhận dữ liệu giả lập.
7. Gỡ bỏ, kiểm tra lại và báo cáo12 phút
Thực hiện đúng thứ tự: Suspend/Kill → Disable/Delete điểm bám → cách ly tệp → Full Scan → khởi động lại → kiểm tra lại Autoruns/Process Explorer → đổi mật khẩu và hoàn thiện báo cáo.
Danh sách học viên
| Hạng | Học viên | Đơn vị | Mô phỏng | Thi chính thức | Điểm | Tiến độ | Thời gian | Rời tab |
|---|