Tổng quan về Autoruns
Trong phần hai của loạt bài này, chúng tôi sgiới thiệu cho các bạn cách
sdụng công cụ Autoruns để tìm kiếm malware khởi động trong giai
đoạn startup.
Trong phần 1 của loạt bài này, chúng ta đã biết cách sử dụng Process
Explorer để tìm ra các quá trình được nghi ngờ malware đang hoạt đng
trong hthống. Còn trong phần này, chúng tôi sgiới thiệu cho các bạn cách
sdụng công cụ Autoruns để tìm kiếm malware khởi động trong giai đoạn
startup.
Công ctiếp theo mà chúng ta sxem xét đó là Autoruns, công cnày s
hiển thị cho bạn những chương trình gì được thiết lập đ chạy trong quá trình
khởi động hệ thống và quá trình đăng nhập. Việc cấu hình đối với công cụ
này hết sc linh hoạt, cho phép bạn không chỉ hiển thị các chương trình trong
thư mục startup, registry, Run và RunOnce còn nhiều chương trình khác,
chẳng hạn như các chỉ thị Winlogon, đối tượng trình duyệt, toolbar, dịch vụ
autostart,… shiển thị chúng theo thtự được xử lý bởi Windows.
Bạn thể hiệu hóa các chương trình khởi đng trực tiếp tbên trong
Autoruns. Phiên bản hiện hành của công cụ này 10.07 thchạy
trên Windows XP/Server 2003 cũng như các phiên bản mới hơn. Bạn thể
download công cti đây.
Phiên bn dòng lnh là autorunsc cũng trong download này. Chai đều
được download dưới dng các file thực thi trong một file nén, cùng với đó là
file trgiúp (autoruns.chm). Nnhững gì các bạn thể thấy trong hình 1,
công cnày toàn diện hơn rt nhiều so với công cụ trong Windows tên
MSConfig.
Hình 1
Thoáng nhìn, bạn thể thấy giao din 18 tab khác nhau phía trên. Tab
đầu tiên nhãn “Everything” shiển thị cho bạn tất c các kiểu chương
trình dịch vụ được cấu hình chạy lúc khởi đng. Chắc chắn bn sẽ thấy
ngạc nhiên với s lượng mà mình nhìn thấy đây. Không giống như
MSConfig, Autoruns không yêu cầu quyền quản trị viên.
Các tab khác cho phép bạn xem các thông tin được phân loại theo hạng mục,
gồm có:
Logon
Explorer (các menu ng cảnh, mở rộng,...)
Internet Explorer (toolbar, đối tượng trình duyệt)
Scheduled Tasks (quá trình chạy trong chế đbackground thông qua
việc kích hoạtc sự kiện)
Services (các mục Windows mặc định bị ẩn)
Drivers
Print Monitors
LSA Providers
Network Providers
Sidebar Gadgets
Codecs
Boot Execute
Image Hijacks
AppInit
KnownDLLs
Winlogon
Winsock Providers
Hầu hết các hng mục trên đều khá thân thuộc đối với chúng ta, tuy nhiên
rất thể bạn sẽ cảm thấy lạ lẫm đối với AppInit. Giá trcủa AppInit_DLLs
được sử dụng khi chương trình nào đó load b quản lý cửa sổ DLL
(User32.dll). Do tất cả các chương trình s dụng giao diện đhọa (không
phải dòng lệnh) trong Windows đều load DLL được liệt kê trong giá trnày
nên AppInit_DLLs thường là mục tiêu tấn công của malware.
Một tab khác bạn thể ít gặp đó Image Hijacks. Tab này liên quan đến
việc sử dụng các tùy chọn Image File Execution trong Windows registry đ
chuyển hướng quá trình đang load bằng cách bản đhóa tên thực thi và sau
đó load một quá trình hoàn toàn khác.
Những gì có thể thực hiện với Autoruns
Lưu ý rng tất cả các entry bạn thấy trong Autoruns không phải là các
chương trình cần thiết nhưng chúng các chương trình được cấu hình để tự