Thứ Tư, 2 tháng 4, 2014

Cách đơn giản để phát hiện RATS/Keyloggers sử dụng CMD và taskmanager

++ Sử dụng taskmanager
  1. Mở taskmanager bằng cách kích chuột phải thành thanh TaskBar rồi họn TaskManager hoặc bấm CTRL+ALT+DEL
  2. Click vào tab "Processes" sau đó click vào View > Select Columns > tích vào ô "Process Identifiers (PID)"

    Click image for larger version. 

Name: So5iBIG.png 
Views: 25 
Size: 62.7 KB 
ID: 1063
  3. Bây giờ click vào cột PID để sắp xếp tất cả các tiến trình. Bạn có thể bỏ qua bước này, nhưng bước này sẽ làm cho bạn dễ dàng phát hiện các tiến trình sử dụng IDs

    Click image for larger version. 

Name: Iz3VtpJ.png 
Views: 25 
Size: 54.4 KB 
ID: 1064


++ Sử dụng CMD
  1. Vào Start > Run > cmd
  2. Nhập lệnh: netstat -ano
    Bạn sẽ nhìn thấy hình tương tự như dưới đây:

    Click image for larger version. 

Name: 75xp0C4.png 
Views: 25 
Size: 71.6 KB 
ID: 1065
  3. Bây giờ, bạn cần để ý tới mục state với trạng thái là "ESTABLISHED" và PID.

    Click image for larger version. 

Name: 2U2fQNs.png 
Views: 25 
Size: 78.8 KB 
ID: 1066

    Nếu có bất kỳ một tiến trình hoặc cổng kết nối nào "bất thường" bạn có thể phát hiện ra chúng.
  4. Bây giờ, sau khi xác định được PID nghi ngờ bạn quay trở lại taskmanager và tìm tên ứng dụng và PID tương ứng.

    Click image for larger version. 

Name: mSBPnZn.png 
Views: 25 
Size: 202.0 KB 
ID: 1067

    Trong ví dụ này, mình sử dụng đó là ứng dụng Dropbox do vậy nó là an toàn. Trong trường hợp bạn tìm thấy bất kỳ tiến trình mà bạn không biết ví dụ như svchost.exe, có thể bạn đã bị lây nhiễm, click chuột phải vào tiến trình và chọn Open File Location.


    Click image for larger version. 

Name: ycn4yyH.png 
Views: 25 
Size: 178.0 KB 
ID: 1068

    Điều bạn cần làm là scan file bằng các phần mềm diệt virus hoặc các dịch vụ scanners trực tuyến như virustotal.com.

0 nhận xét: