Kiến thức công nghệ

Chia sẻ những công nghệ mới nhất

Thủ thuật mạng máy tính

Chia sẻ những kinh nghiệm mạng máy tính

Thủ thuật phần mềm máy tính

Chia sẻ những kinh nghiệm về hệ điều hành và phần mềm máy tính

Thủ thuật mạng xã hội

Góc Chia sẻ những kinh nghiệm về mạng xã hội

Thủ thuật sửa chữa phần cứng

Góc Chia sẻ những kinh nghiệm về sửa chữa laptop-pc

Thứ Tư, 22 tháng 5, 2024

Rà soát mã độc trong USB

Cứ cắm USB vào là không thấy file đâu, mình check thử thì đúng là không thấy file mà chỉ còn 1 cái shortcut có tên giống với tên của USB. (Đoạn này anh em nào biết thì thường là mã độc fake shortcut usb và thường shortcut sẽ trỏ đến file của mã độc, mục đích là đánh lừa người dùng ấn vào mở shortcut, đồng nghĩa với việc chạy mã độc).


1.png

Mình thử kiểm tra thông tin của shortcut:

2.png

Target của shortcut là C:\Windows\System32\cmd.exe /q /c "Docusment\1\1.exe 663 41"
Nhìn vào USB không thấy file này đâu nên mình vào folder option để hiện file ẩn:

3.png

Thông tin thư mục và các file trong thư mục con:

4.png

Ở đây mình kiểm tra các file trong thư mục mà shortcut usb target đến:

5.png

File “1.exe” có chữ ký số và là file sạch, file “Adobe_Caps.dll” là mã độc.

6.png

Như vậy, đây là mã độc hijacking dll.

Tiếp theo, mình xử lý mã độc trong USB bằng cách xóa các file của mã độc.
Tuy nhiên, shortcut usb lại bị sinh lại:

7.png

Shortcut bị sinh lại chứng tỏ trên máy vẫn còn mã độc, mình tiếp tục tiến hành rà soát.
Trước tiên là rà soát sử dụng 2 công cụ “Process Explorer” và “AutoRuns” mình đã giới thiệu với các bạn ở bài trước, bạn nào chưa xem có thể xem lại tại đây nhé.
Kết quả chưa phát hiện được mã độc dựa vào những gì mình đã chia sẻ, cho nên mình sử dụng công cụ thứ 3 đó là “Process Monitor” cũng thuộc họ nhà Sysinternals.

8.png

Process Monitor là một công cụ giám sát, lọc, hiển thị theo thời gian thực các tác động liên quan đến hệ thống file, registry và hoạt động của process, thread.
Một số tính năng nổi bật:
  • Ghi lại các tham số đầu ra, đầu vào của các sự kiện
  • Ghi lại các thông tin chi tiết liên quan đến tiến trình như đường dẫn, command, user …
  • Cây tiến trình không bị phá hủy (tiến trình đã terminate nhưng vẫn còn hiển thị trong cây).
  • Ghi lại nhật ký sự kiện khi khởi động (boot logging).
Và rất nhiều tính năng khác, các bạn có thể xem chi tiết tại đây.
Giao diện của em nó:

9.png

Được rồi, đi tìm mã độc nào anh em!
Bởi vì shortcut và các file mã độc bị sinh lại, nên mình sẽ lọc các sự kiện liên quan đến các hành vi này mình sẽ thực hiện như sau:
Cách 1: trên thanh menu chọn Filter -> Filter…

10.png

Cách 2: Ấn tổ hợp phím Ctrl + L
Cách 3: Ấn vào biểu tượng cái phễu màu xanh như hình bên dưới.

11.png

Sau đó chọn các thông tin chúng ta cần lọc, ở đây mình cần lọc những Path có chứa chuỗi “1.exe”.
Ngoài ra để chi tiết hơn các bạn có thể lọc thêm nhiều điều kiện khác, ví dụ: Operation is WriteFile thì tool sẽ lọc cho chúng ta theo cột “operation”.

12.png

Kết quả chúng ta lọc được:

13.png

Từ kết quả lọc được, mình đã tìm ra thủ phạm lây vào USB của mình. Tuy nhiên, tiến trình “dllhost.exe” có thể là tiến trình bị mã độc inject vào nên vẫn phải tìm ra thủ phạm thật sự.
Xem trong process tree thì không thấy tiến trình cha của “dllhost.exe”.

14.PNG

Đến đây, mình sẽ sử dụng tính năng “boot logging” của Process Monitor để tìm xem đâu là tiến trình mã độc thực sự.

Để bật boot logging, các bạn vào menu chọn mục Options -> Enable Boot Logging

15.png

Sau khi khởi động lại máy, bật lại tool Process Monitor và lưu file nhật ký, chờ một lát tool sẽ load các sự kiện được ghi lại từ lúc khởi động.

16.png

Sau khi rà soát cây tiến trình lúc khởi động, chúng ta đã tìm thấy mã độc, đó chính là file Adobe_Caps.dll được load bởi tiến trình sạch đó là AdobePhotos.exe, đều nằm trong thư mục ProgramData.

17.png

để rà soát mã độc dựa vào nhật ký các sự kiện tác động đến file, tiến trình,... hệ thống với sự hỗ trợ của công cụ Process Monitor. 
theo: whitehat

Thứ Ba, 21 tháng 5, 2024

Giải pháp khác Tăng cường bảo mật trên Window11

 Hiện nay, người dùng mạng máy tính đang thường xuyên phải đối mặt với những rủi ro từ các mối đe dọa mạng, như mã độc, phần mềm gián điệp, rootkit, tấn công lừa đảo,… Đối với Windows 11, dù hệ điều hành này có khả năng bảo mật nâng cao so với những phiên bản Windows trước đây, tuy nhiên không vì vậy mà người dùng được phép chủ quan. Trong bài báo này sẽ chia sẻ tới độc giả một số tùy chỉnh cấu hình nâng cao giúp Windows 11 trở nên bảo mật và an toàn hơn.

Thứ Hai, 13 tháng 5, 2024

cập nhật tất cả các ứng dụng trên Windows chỉ với vài dòng lệnh thông qua cửa sổ CMD.

 Trên Windows 11 và Windows 10, có một cách để người dùng có thể cập nhật một hoặc tất cả ứng dụng rất nhanh chóng, chỉ bằng dòng lệnh duy nhất trên Command Prompt (CMD).

Mặc dù bạn có thể cập nhật từng ứng dụng riêng lẻ, nhưng quá trình này tốn nhiều bước và thời gian. Windows Package Manager là một công cụ dòng lệnh thay thế cho việc cài đặt và quản lý ứng dụng. Công cụ này được thiết kế để tiết kiệm thời gian và giảm thiểu sự phiền toái bằng cách tự động hóa quy trình tìm kiếm, tải xuống, cài đặt, cập nhật và cấu hình hầu hết ứng dụng, trong đó có cả ứng dụng Microsoft Store, chương trình truyền thống (win32) và ứng dụng web đã tải về bằng Windows Package Manager.

Để cập nhật ứng dụng bằng CMD, hãy thực hiện theo các bước sau:

  • Mở menu Start, tìm kiếm gõ CMD (hoặc PowerShell), nhấp chuột phải vào kết quả trên cùng và chọn tùy chọn Run as administrator.
  • Trong cửa sổ Command Prompt, nhập lệnh winget upgrade và nhấn Enter. Bạn sẽ thấy ứng dụng liệt kê tất cả các ứng dụng trên Windows đang có bản cập nhật mới.
Nhập lệnh winget upgrade trong cửa sổ CMD

Nhập lệnh winget upgrade trong cửa sổ CMD

  • Tiếp tục nhập lệnh winget upgrade -h --all và nhấn Enter. Lệnh này sẽ giúp cập nhật tất cả ứng dụng lên phiên bản mới nhất.
Mẹo cập nhật toàn bộ ứng dụng trên máy tính Windows bằng CMD- Ảnh 2.

Thêm hậu tố -h --all để cập nhật toàn bộ ứng dụng trên Windows

Sau khi hoàn thành các bước trên, công cụ winget sẽ tải xuống và cài đặt các bản cập nhật cho tất cả ứng dụng được cài đặt trên Windows của bạn.

Quá trình tự động cập nhật ứng dụng được hiển thị chi tiết

Quá trình tự động cập nhật ứng dụng được hiển thị chi tiết

Sử dụng phương pháp trên, bạn chỉ có thể cập nhật các ứng dụng được cài đặt bằng Windows Package Manager. Ứng dụng được cài đặt từ các nguồn khác sẽ không được cập nhật thông qua quy trình này. Ngoài ra, nếu sau này bạn cập nhật ứng dụng bằng công nghệ khác, bạn sẽ mất khả năng cập nhật ứng dụng thông qua Windows Package Manager.

Nếu muốn cập nhật riêng lẻ ứng dụng nào đó, thay vì dùng -h -all, bạn sử dụng hậu tố -h --id APP-ID (với APP-ID là ID ứng dụng hiển thị trong cột ID). Ví dụ: winget upgrade -h --id ByteDance.Capcut.

sửa lỗi, tắt thông báo Your Windows License Will Expire Soon

 

1. Lỗi Your Windows License Will Expire Soon là gì?

Lỗi Your Windows License Will Expire Soon là một thông báo của Windows về việc bản quyền Windows 10 trên máy tính sẽ hết hạn trong vài ngày tới. Thông báo này xuất hiện trên màn hình máy tính của bạn trong những trường hợp sau đây:

– Khi nâng cấp hệ điều hành từ Windows 7, 8 hoặc 8.1 lên Windows 10, bạn sẽ được sử dụng miễn phí Windows bản quyền này trong vòng một năm. Đến khi gần hết thời gian một năm thì Windows sẽ thông báo Your Windows License Will Expire Soon để bạn biết rằng hệ điều hành sắp hết hạn và bạn cần phải mua bản quyền sử dụng.

– Khi bạn cài đặt Windows 10 mà không có giấy phép (hay Product Key), bạn chỉ có thể dùng miễn phí hệ điều hành trong vòng 30 ngày. Sau khi gần hết thời gian 30 ngày thì thông báo này sẽ xuất hiện để bạn mua bản quyền và sử dụng tiếp.

2. Cách tắt thông báo Your Windows license will expire soon

Khởi động lại máy tính của bạn

Khi bắt gặp thông báo Your Windows license will expire soon, điều đầu tiên bạn cần làm chính là khởi động lại máy tính của mình và đợi xem thông báo này có tự tắt đi hay không.

Nếu thông báo Your Windows license will expire soon vẫn còn xuất hiện thường xuyên thì bạn cần phải khắc phục lỗi theo những hướng dẫn tiếp theo.

Kiểm tra trạng thái kích hoạt của Windows

Bước 1: Mở File Explorer tại thanh tìm kiếm của Start Menu.

Tiến hành mở File Explorer

Tiến hành mở File Explorer

Bước 2: Nhấp chuột phải vào This PC tại khung bên trái > Chọn Properties.

Chọn Properties để tiến hành quá trình tắt thông báo

Chọn Properties để tiến hành quá trình tắt thông báo

Bước 3: Gõ activation trên thanh tìm kiếm và chọn Activation settings để kiểm tra trạng thái.

Gõ activation trên thanh tìm kiếm

Gõ activation trên thanh tìm kiếm

Thông tin trạng thái của máy tính sẽ xuất hiện.

Kiểm tra trạng thái của hệ điều hành

Kiểm tra trạng thái của hệ điều hành

Vô hiệu hóa một số services

Bước 1: Nhấn tổ hợp phím Windows + S > Nhập “services” > Nhấn Enter.

Tìm và chọn Services

Tìm và chọn Services

Bước 2: Tìm mục Windows License Manager Services > Nhấn đúp chuột vào mục này.

Tìm và chọn mục Windows License Manager Services

Tìm và chọn mục Windows License Manager Services

Bước 3: Tại mục Startup type, chọn Disabled > Nhấn OK để hoàn tất.

Nhấn Disabled và chọn OK để hoàn tất quá trình

Nhấn Disabled và chọn OK để hoàn tất quá trình

Sử dụng Registry Editor để sửa lỗi

Bước 1: Nhấn tổ hợp phím Windows + R để mở cửa sổ lệnh Run > Nhập lệnh “regedit” > Nhấn Enter.

Nhập lệnh để mở hộp thoại Registry Editor

Nhập lệnh để mở hộp thoại Registry Editor

Bước 2: Trước khi sửa đổi Registry, bạn nên sao lưu lại trước. Vào File > Export.

Vào File, chọn Export để tiến hành sao lưu file

Vào File, chọn Export để tiến hành sao lưu file

Bước 3: Chọn All trong Export range > Nhập tên tệp > Chọn một vị trí lưu và nhấp vào Save để lưu dữ liệu backup của Registry.

Tiến hành các bước sao lưu dữ liệu

Tiến hành các bước sao lưu dữ liệu

Bước 4: Mở Command Prompt.

Mở hộp thoại Command Prompt

Mở hộp thoại Command Prompt

Bước 5: Nhập câu lệnh reg add “HKLM\Software\Policies\Microsoft\Windows NT\CurrentVersion\Software Protection Platform” /v NoGenTicket /t REG_DWORD /d 1 /f.

Nhập câu lệnh vào hộp thoại

Nhập câu lệnh vào hộp thoại

Thay đổi Group Policy của bạn

Bước 1: Nhấn tổ hợp phím Windows + R để mở cửa sổ lệnh Run > Nhập “gpedit.msc” > Chọn OK.

Nhập lệnh để mở hộp thoại Group Policy

Nhập lệnh để mở hộp thoại Group Policy

Bước 2: Chọn Computer Configuration > Nhấn Administrative Templates > Chọn Windows Components > Chọn Windows Update.

Thực hiện các bước để tiến hành thay đổi Group Policy

Thực hiện các bước để tiến hành thay đổi Group Policy

Bước 3: Chọn Enabled > Nhấn Apply và chọn OK để lưu lại tất cả các sửa đổi.

Nhấn OK để lưu lại tất cả các sửa đổi

Nhấn OK để lưu lại tất cả các sửa đổi

Kiểm tra cài đặt ngày và giờ

Bước 1: Nhập từ khóa “Date & Time” vào ô tìm kiếm của Start Menu.

Tìm và chọn Date & Time settings

Tìm và chọn Date & Time settings

Bước 2Bật tính năng Set time automatically và Set time zone automatically phía dưới mục Date and time.

Bật 2 tính năng Set time automatically và Set time zone automatically

Bật 2 tính năng Set time automatically và Set time zone automatically

Bước 3: Hiển thị kết quả thay đổi ngày giờ > Restart máy tính để xem thông báo hết hạn còn hiển thị hay không.

Hiển thị kết quả

Hiển thị kết quả

Reset hệ điều hành Windows 10

Bước 1: Nhấn tổ hợp phím Windows + I để mở Windows Settings > Chọn Update & Security.

Tìm và chọn Update & Security

Tìm và chọn Update & Security

Bước 2: Chọn mục Recovery > Chọn Get Started.

Tại mục Recovery, bạn chọn Get Started

Tại mục Recovery, bạn chọn Get Started

Bước 3: Chọn Keep my files để giữ tất cả những thứ quan trọng.

Chọn Keep my file để giữ những tệp quan trọng

Chọn Keep my file để giữ những tệp quan trọng

Ngoài ra, bạn có thể chọn Remove everything để cài đặt máy tính lại như mới.