Bài toán phát tán của kẻ tấn công không nằm ở chỗ viết ra mã độc. Nó nằm ở chỗ làm sao khiến ai đó chạy mã độc ấy. Trên các trang streaming, bài toán đó được giải bằng ngữ cảnh: một người đang cố cho video chạy sẽ sẵn sàng chấp nhận một lời giải thích cho việc vì sao nó không chạy.

Gần như mọi lớp ngụy trang dưới đây đều là biến thể của đúng một thủ thuật đó. Biện pháp đối phó vì thế cũng dễ nói và khó bẻ gãy: không trang streaming nào cần bạn cài, giải nén hay dán bất cứ thứ gì để phát video. Một trình duyệt hiện đại tự giải mã video theo chuẩn. Trang nào nói khác đi là đang nói dối, và lời nói dối ấy được diễn đạt thế nào cũng không quan trọng.

Những lớp ngụy trang thường gặp là gì?

Bảy hình hài chiếm phần lớn những gì đang lưu hành.

Ngụy trang Lời rao Thực chất là gì Dấu hiệu lộ tẩy
Thiếu codec "Cài gói codec này để xem HD" Một trình cài đặt, thường là adware đi kèm hoặc một loader Trình duyệt đã tự giải mã H.264 hơn một thập kỷ nay
Cập nhật trình phát "Trình phát của bạn đã lỗi thời" Cũng vậy, nhưng khoác giao diện của chính trang đó Trang web làm gì có trình phát để mà cập nhật
Cập nhật trình duyệt Một trang nhái màn hình cập nhật của trình duyệt bạn, khớp với user agent của bạn Một tệp thực thi Trình duyệt tự cập nhật và không bao giờ cập nhật từ một trang web
CAPTCHA giả "Xác minh bạn là người: nhấn Win+R rồi dán cái này" Chính bạn chạy câu lệnh của kẻ tấn công Không hệ thống xác minh nào bắt bạn dùng cửa sổ dòng lệnh
Công cụ hỗ trợ tải "Cài ứng dụng để xem nhanh hơn" Một trình cài đặt có khả năng bám trụ Trang vẫn chạy tốt khi không có nó
Tệp phụ đề hoặc kho nén Một tệp .srt, .zip hay .rar nằm cạnh video Bên trong là một script hoặc tệp thực thi Phần mở rộng và nội dung kho nén hiếm khi đúng như mô tả
Trình cài đặt có chữ ký Một chương trình cài đặt được ký mã hợp lệ Chữ ký thật, nhưng chứng chỉ bị lạm dụng hoặc bị đánh cắp Một chữ ký hợp lệ chứng minh ai đã ký, chứ không chứng minh nó an toàn

Nhóm CAPTCHA giả — đôi khi được gọi là "dán rồi chạy" — đáng chú ý đặc biệt vì nó vô hiệu hóa hoàn toàn các lớp phòng thủ dựa trên tệp. Trang web đặt sẵn một câu lệnh vào bộ nhớ tạm của bạn rồi bảo bạn dán nó vào hộp thoại Run hoặc vào cửa sổ dòng lệnh, lấy cớ là để xác minh. Không tệp nào được tải về cả, nên các lớp kiểm tra uy tín bản tải và nhiều bộ quét chẳng bao giờ được kích hoạt. Chưa có thứ gì đàng hoàng trên internet từng yêu cầu bạn làm điều này.

Tên tệp che giấu bản chất của tệp bằng cách nào?

Bằng cách khai thác việc phần lớn hệ thống mặc định ẩn phần mở rộng.

Thủ thuật Trông như là Thực chất là
Hai lớp phần mở rộng video.mp4.exe Một tệp thực thi, hiển thị thành video.mp4 nếu phần mở rộng bị ẩn
Tệp lối tắt movie.mkv.lnk Một lối tắt chạy một câu lệnh
Script giả dạng tệp media episode.mp4.js Một script mà hệ thống sẽ thực thi
Trình cài đặt trơ tráo codec_setup.msi Một trình cài đặt, đúng y như tên gọi — chính cái tên là lớp ngụy trang
Ký tự đảo chiều phải sang trái videoexe.mp4 Các ký tự bị đảo ngược bởi một ký tự điều khiển vô hình
Kho nén đặt mật khẩu film.zip, mật khẩu ghi ngay trên trang Nội dung không quét được cho tới khi giải nén

Cách khắc phục đầu tiên là một thay đổi thiết lập: bật hiển thị phần mở rộng tệp trong Windows Explorer hoặc macOS Finder. Nó chẳng tốn gì và vô hiệu hóa vĩnh viễn một nửa cái bảng trên.

Kho nén đặt mật khẩu là một biện pháp chống quét có chủ đích. Bất kỳ bản tải nào đi kèm mật khẩu ghi ngay trong phần chữ của trang đều đang bảo bạn tự vô hiệu hóa phần mềm diệt virus của chính mình, và không có lý do chính đáng nào để một bản tải công khai lại được mã hóa kiểu đó.

Kiểm tra một tệp tải về trước khi mở như thế nào?

Một chuỗi thao tác ngắn, xếp theo mức hữu dụng.

Bước kiểm tra Nó bắt được gì
Bật hiển thị phần mở rộng rồi đọc phần mở rộng thật Hai lớp phần mở rộng và các tệp script
So kích thước tệp với lời rao Một "bộ phim 1080p" nặng 3 MB thì không phải phim
Quét bằng dịch vụ đa công cụ Các mẫu đã biết; mẫu mới thường lọt qua
Xem xét chữ ký số Trình cài đặt không có chữ ký, hoặc chữ ký đứng tên một công ty chẳng liên quan
Để ý xem nó có đòi quyền quản trị không Tệp media không bao giờ cần nâng quyền
Đừng tắt SmartScreen hay Gatekeeper Những cảnh báo đó tồn tại đúng cho tình huống này

Quy tắc nằm dưới tất cả những điều trên: bạn không phải đang đánh giá xem tệp này trông có an toàn không. Bạn đang đánh giá xem mình có lý do nào để tải một tệp thực thi ngay từ đầu hay không. Trên một trang streaming, câu trả lời là không, và câu trả lời đó đáng tin theo cách mà kết quả quét thì không.

Nếu bạn đã lỡ chạy một thứ gì đó thì phải làm sao?

Hãy mặc định là thông tin đăng nhập đã bị lấy trước tiên. Mã độc phổ thông ngày nay tuyệt đại đa số là loại đánh cắp thông tin, và việc đầu tiên nó làm thường là sao chép cookie trình duyệt, mật khẩu đã lưu và token phiên — đó là lý do đổi mật khẩu ngay trên chiếc máy đã nhiễm chẳng có tác dụng gì.

Bước Lý do
1. Ngắt kết nối mạng Chặn việc tuồn thêm dữ liệu ra ngoài và chặn lệnh điều khiển từ xa
2. Đổi mật khẩu từ một thiết bị khác và sạch Thiết bị đã nhiễm có thể đang ghi lại những gì bạn gõ
3. Đăng xuất mọi phiên trên các tài khoản quan trọng Token phiên bị đánh cắp vẫn sống sót qua lần đổi mật khẩu
4. Kiểm tra xem có tiện ích mở rộng và hồ sơ trình duyệt mới không Một cơ chế bám trụ phổ biến
5. Kiểm tra các mục khởi động cùng máy và tác vụ theo lịch Cơ chế bám trụ phổ biến còn lại
6. Quét ngoại tuyến từ thiết bị khởi động được Một ca nhiễm đang hoạt động có thể can thiệp vào bộ quét chạy bên trong hệ điều hành
7. Với bất cứ máy nào có lưu dữ liệu thanh toán hay danh tính, hãy cài lại hệ thống Cách xử lý đáng tin duy nhất một khi mã lạ đã chạy với quyền của bạn

Bước 2 là bước hay bị làm sai thứ tự nhất, còn bước 3 là bước hay bị bỏ qua hẳn nhất. Một token phiên bị lấy đi trước khi bạn kịp đổi bất cứ thứ gì sẽ tiếp tục hoạt động cho tới khi tài khoản chủ động vô hiệu hóa nó.

Câu hỏi liên quan