HỌC VIỆN CÔNG NGHỆ BƯU CHÍNH VIỄN THÔNG
---------------------------------------
NGUYỄN THỊ HÀ LÊ
NGHIÊN CỨU PHƯƠNG PHÁP PHÁT HIỆN MÃ ĐỘC TRÊN
MÁY NGƯỜI DÙNG SỬ DỤNG KỸ THUẬT MITRE
ATT&CK
Chuyên ngành: HỆ THỐNG THÔNG TIN
Mã số: 8.48.01.04
TÓM TẮT LUẬN VĂN THẠC SĨ
HÀ NỘI - NĂM 2022
Luận văn được hoàn thành tại:
HỌC VIỆN CÔNG NGHỆ BƯU CHÍNH VIỄN THÔNG
Người hướng dẫn khoa học: TS. ĐỖ XUÂN CHỢ
Phản biện 1: PGS.TS. Bùi Thu Lâm
Phản biện 2: TS. Vũ Văn Thỏa
Luận văn sẽ được bảo vệ trước Hội đồng chấm luận văn thạc tại Học
viện Công nghệ Bưu chính Viễn thông
Vào lúc: 14 giờ 45 ngày 05 tháng 07 năm 2022
Có thể tìm hiểu luận văn tại:
- Thư viện của Học viện Công nghệ Bưu chính Viễn thông
1
MỞ ĐẦU
1. Lý do chọn đề tài
Ngày nay, sự phát triển vượt trội của công nghệ thông tin internet
đã đưa lại rất nhiều lợi ích trong đời sống hội. Tuy nhiên, bên cạnh những
lợi ích đấy thì vẫn còn nhiều nguy gây ảnh hưởng đến các hệ thống
thông tin rất nhiều người dùng ví d sự xuất hiện phát triển
nhanh chóng của các loại độc nhằm đánh cắp thông tin, tống tiền,... các
nhân tổ chức trên các nền tảng không gian mạng. Các loại độc
ngày càng đa dạng tinh vi hơn, khả năng ẩn nấp qua các phần mềm
anti-virus thông qua các kỹ thuật n xáo trộn mã, tự thay đổi mã nguồn,...
dẫn đến việc rà quét phát hiện dựa trên chữ ký không còn hiệu quả. Hơn
nữa, để tạo được chữ của một mẫu độc, các chuyên gia phải mất rất
nhiều thời gian và công sức, khiến cho việc cập nhật các phần mềm anti-virus
chậm hơn, khó khả năng phát hiện độc kịp thời.
Vì vậy để cải thiện khả năng nhận dạng và phát hiện các mẫu mã độc
mới, các phương pháp phát hiện mã độc dựa trên hành vi được nghiên cứu,
phát triển triển khai nhằm nâng cao hiệu quả của quá trình phát hiện
độc, các phương pháp phát hiện độc được sử dụng để huấn luyện các đặc
trưng hành vi của mã độc cho việc xây dựng bộ phát hiện.
Vậy theo hướng nghiên cứu này , tôi đã chọn đề tài Nghiên cứu
phương pháp phát hiện độc trên máy người dùng sử dụng kỹ thuật
Mitre ATT&CK để tìm ra phương pháp phát hiện độc hiệu qunhất
trên máy người dùng.
2
2. Tng quan v đ tài nghiên cu
Hiện nay các nghiên cứu lý thuyết liên quan đến phát hiện tiến trình bất
thường trên các máy người dùng còn rất hạn chế. Về vấn đề phát hiện
độc trên máy trạm, ngoài các sản phẩm là các phần mềm Anti-virus thì xuất
hiện một số sản phẩm hỗ trợ Phát hiện Phản hồi Điểm cuối (Endpoint
detection & Response- EDR). Sản phẩm EDR chức năng phát hiện và
theo dõi các sự cố bất thường trên Enduser để từ đó đưa ra các kịch bản ứng
phó sự cố. một số giải pháp sản phẩm của EDR như sau: Sản phẩm
EDR Apex One của Trend Micro khả năng tự động phát hiện ngăn
chặn nhiều mi đe dọa điểm cuối nhất mà không cần bất cứ sự can thiệp th
công nào từ người dùng. Apex One cũng tiến hành phát hiện ngăn chặn
việc khai thác lỗ hổng trong hệ điều hành trước khi các mối đe dọa m nhập
vào điểm cuối với các bản ảo luôn được cập nhật liên tục bằng trí thông
minh nhân tạo từ Trend Micro’s Zero Day Initiative. Sản phẩm Palo Alto
Networks Traps ngăn chặn các mối đe dọa trên endpoint, phối hợp với bảo
mật cloud network để ngăn chặn các cuộc tấn công mạng. Traps ngăn
chặn việc khởi chạy các tệp thực thi độc hại, tệp DLLs tệp Office bằng
nhiều phương pháp ngăn ngừa, giảm bề mặt tấn công và tăng tính chính xác
của việc ngăn chặn phần mềm độc hại. Cách tiếp cận này ngăn chặn phần
mềm độc hại đã biết chưa biết từ việc lây nhiễm endpoint bằng cách kết
hợp: WildFire threat intelligence, Local analysis via machine learning,
WildFire inspection and analysis, Granular child process protection,
Periodic scanning for dormant malware. Kaspersky EDR thể theo dõi
liên tục và phân tích các hiện tượng bất thường, các quá trình khả nghi trên
các máy trạm của nhân viên phản ng với các mối đe doạ chế đthủ
công. Ngoài ra, Kaspersky EDR cho phép kiểm soát các sự cố tại các điểm
3
cuối của mạng, phát hiện các độc các hành vi trái phép không thể nhận
biết mức bảo vệ mạng. Ngoài ra một số giải pháp khác như: VMware
Carbon Black EDR, Falcon, Malwarebytes Endpoint Detection and
Response.
Còn mt số phần mềm phát hiện phần mềm gián điệp (spyware)
công cụ loại bỏ được thiết kế nhằm c định nhiều dạng khác nhau của phần
mềm gián điệp trên hthống từ đó cách ly hoặc gbỏ chúng. Hệ thống
phòng chống xâm nhập mạng (IPS) thực hiện công việc kiểm tra gói tin
phân tích lưu lượng mạng để xác định ngăn chặn các hoạt động bất
thường. Các thiết bị mạng như tường lửa bđịnh tuyến cũng như phần
mềm tường lửa chạy trên các máy chủ có nhiệm vụ thanh tra các lưu lượng
mạng, cho phép hoặc từ chối dựa trên các tập luật thiết lập.
3. Mục đích nghiên cứu
- Nghiên cứu phương pháp phát hiện mã độc trên máy trạm
- Nghiên cứu về Mitre att&ck
- Thực nghiệm đánh giá phương pháp phát hiện độc trên máy
người dùng sử dụng kỹ thuật Mitre att&ck.
4. Đối tượng và phm vi nghiên cu
- Đối tượng: các máy người dùng
- Phạm vi: các mối đe dọa hệ thống mạng của doanh nghiệp, tổ chc
5. Phương pháp nghiên cứu
Luận văn tập trung vào nghiên cứu và m hiểu về thuyết của các giải
pháp công nghệ EDR, tìm hiểu về cách thức áp dụng tập luật của Mitre
att&ck đphát hiện độc trên máy người dùng sử dụng hệ điều hành
Window.