S dng công c Process Monitor đ phát hin nhng
thay đổi do malware
Trong phần ba và cũng là phần cuối cùng của loạt bài y, chúng tôi s
giới thiệu cho các bạn cách sử dụng công cụ Process Monitor để phát
hiện những thay đổi do malware đối với registry và hệ thống file.
Trong phần một và phần hai của loạt bài gồm ba phần này, cng tôi đã giới
thiệu cho các bạn cách sử dụng Process Explorer Autoruns để nhận dng
phần mềm mã độc trên h thống Windows. Lúc này phiên bản mới của
Process Explorer (v15.01) đã được phát hành trong tháng này, bạn thể
download để sử dụng phiên bản mới nhất của nó ti đây.
Phiên bản mới này sử dụng ít bộ nhớ hơn, hiển thị hiệu quả sử dụng GPU
cho phép bạn khởi động lại các dịch vụ. Ngoài ra các biu đồ hiệu suất
cũng có giao diện đẹp mắt hơn.
Cài đặt và sử dụng Process Monitor
Process Monitor thay thế cho công cụ FileMon và RegMon cũ, nó kết hợp
cũng như nâng cấp c chức năng của cả hai công cụ này. Phiên bản hiện
hành của Process Monitor là v2.95 và bn có thể download nó ti đây.
Vậy bạn thể thực hiện những gì với Process Monitor? Công cụ này được
sử dụng để capture tất cả dữ liệu thời gian thc về các quá trình (process) trên
máy tính, gồm đường dẫn ảnh, dòng lệnh, người dùng, session ID c
mối quan hệ của process. Với tính năng lọc tuyệt vời, bạn skhông phải lo
lắng về việc mất thông tin khi thiết lập các bộ lọc. Với các thông tin thu
được, bạn thể phân ch malware được tìm thấy xác định là loại gì
cũng như loại bỏ nó như thế nào.
Bạn thể download cài đặt Process Monitor trên máy nh (khong 1.26
MB). Process Monitor s cài đặt một driver thiết bị để capture thông tin, sau
đó hiển thị trong giao din đồ họa thân thiện người dùng. Như nhng gì
thhiện trong hình 1, Process Monitor hiển thị một dòng thông tin cho mỗi
hoạt động xảy ra trên hthống. Mặc định, các cột hiển thị đây gồm thời
gian, tên quá trình và PID, hoạt đng nó chỉ đạo, đường dẫn, kết quả của hoạt
động và các chi tiết về hoạt đng (trong hình, chúng tôi đã ẩn thông tin
đường dẫn vì chứa các thông tin nhận dạng về tài khon người dùng, tên
máy tính tên miền).
Hình 1
Bạn có thể bổ sung thêm nhiều cột khác để có thêm thông tin v ứng dụng, s
kiện và quá trình, xem thể hiện trong hình 2.
Hình 2
Số lượng thông tin mà Process Monitor cung cấp là rất nhiu vì quá nhiu
quá trình chạy chế đbackground trên một hệ thống Windows. Điều đó
nghĩa rằng chúng ta cần phải lọc nếu muốn capture thông tin có liên quan đến
nhiệm vtìm kiếm malware. Một điều thú vị đây là, các blọc của Process
Monitor shạn chế những gì sđược hiển thị chứ không phải những gì được
capture. vậy tất cả dữ liệu sẽ vẫn được capture nhưng bạn chỉ thấy nhng
mình cần. Vì vậy bạn thể hin thị các entry khớp với tên quá trình,
người dùng, thời gian cụ thể trong ngày,… Nhiều lựa chọn được thể hiện
ngay trong hình 3.