Live Cách đơn giản nhất để nhận diện phần mềm có kèm malware hay không?

Nong_dan

Thần điêu đại bịp
Dạo gần đây tao thấy có tml nó post tool lên cho anh e dùng. Nhưng với tư tưởng vững vàng của khầy huấn hêu hồng: ko làm mà đòi có ăn thì ăn dbrr. Cái gì free chỉ có cứt chim và nước mưa….
Nên tao đã phân tích qua và thấy phần mền đó có vấn đề!
Nhân tiện rảnh tao viết bài chỉ cách đơn giản cho chúng mày nhận biết một phần mền có vấn đề!
1. Tải file đó về máy. )Nếu chưa bấm vào chạy thì ko sao). Lúc chúng mày xuống thì chú ý phần mở rộng. Nếu là exe mà nhìn hình là file rar thì 100% có sự lừa đảo ở đây!
2. Nếu đơn thuần là file nén rar hoặc zip thì giải nén, rồi tìm file cài đặt aka file exe. Upload lên trang http://virustotal.com/ nó sẽ phân tích cho chúng mày!
3. Khi kết quả trả về:
- cái tab: Detection sẽ chỉ ra các phần mềm antivirus nào nhận dạng ra phần mềm độc hại. Nếu có thì cho cút luôn.
- đôi khi bọn phát tán làm “tốt” ko chương trình nào phát hiện ra( chuyện này bình thường nhé, trong quá khứ tao bypass mấy cái này đơn giản) thì chuyển qua tab tiếp theo Relations => chúng mày sẽ thấy luôn phần mềm đó khi chạy có kết nối với IP nào ko? Nếu có thì đó là nơi điều khiển trojan trong máy chúng mày sau khi cài đặt! Tức nhiên có một số tool cần kết nối với server thì nó vẫn có. Nhưng chúng mày cho cái ip đó lên gemini hỏi xem của bọn nào. Nếu ra web đúng nguồn gốc xuất xứ của tool thì tạm ok!
- còn rất nhiều dữ liệu chuyên sâu từ đó có thể phân tích ra nhưng ko có chuyên môn thì tạm như thế!
4. Đôi khi thg phát tán nó khôn, ngoài file cài đặt còn 1 mớ file đi kèm như thư viện để chạy và khi mày cài phần mềm(tool) thì phần mềm độc hại mới dc gọi. Trang web kia khó phân tích được ra!
Tao viết tiếp dưới còm
 
Giờ cao cấp hơn nếu tool có nhiều file và trang virustotal ko tìm được gì:
1. Kiếm con máy ảo rồi chạy tool đó!
2. Bật tắt tool đó vài lần( tại sao tao ko tiện nói nhưng đó là chiêu trò của bọn tạo virus)
3. Bật powershell của máy ảo lên
4. Gõ lệnh( nhớ thì chỉ cần nhớ lệnh đọc hết các IP đang kết nối với máy và sau này tìm trên google)
Get-NetTCPConnection -State Established | Select-Object LocalAddress, LocalPort, RemoteAddress, RemotePort

Sẽ có 1 list kết nối hiện ra. Là tống lên gemini để nó phân tích cho. Chỉ cần có ip nào ko rõ ràng thì chắc chắn là có trojan…
 

Có thể bạn quan tâm

Top