Trong quá trình quản trị, vận hành và xử lý các sự cố về an toàn thông tin đối với các hệ thống thông tin đặt tại các Trung tâm dữ liệu dùng chung của Bộ Tài nguyên và Môi trường, cán bộ quản trị cần sử dụng các công cụ phụ vụ ứng cứu sự cố an toàn thông tin, trong đó có công cụ Autoruns - để thống kê các phần mềm tự động khởi động cùng hệ điều hành windows.
Tiện ích này có kiến thức toàn diện nhất về các vị trí tự động khởi động của bất kỳ trình giám sát khởi động nào, cho bạn biết chương trình nào được cấu hình để chạy trong quá trình khởi động hoặc đăng nhập hệ thống và khi bạn khởi động nhiều ứng dụng Windows tích hợp như Internet Explorer, Explorer và trình phát phương tiện. Các chương trình và trình điều khiển này bao gồm các chương trình trong thư mục khởi động, Run, RunOnce và các khóa Registry khác. Autoruns báo cáo các tiện ích mở rộng shell Explorer, thanh công cụ, đối tượng trợ giúp trình duyệt, thông báo Winlogon, dịch vụ tự động khởi động và nhiều hơn nữa. Autoruns vượt xa các tiện ích tự động khởi động khác. Tùy chọn Hide Signed Microsoft Entries của Autoruns giúp bạn phóng to các hình ảnh tự động khởi động của bên thứ ba đã được thêm vào hệ thống của bạn và có hỗ trợ để xem các hình ảnh tự động khởi động được cấu hình cho các tài khoản khác được cấu hình trên hệ thống. Gói tải xuống cũng bao gồm một dòng lệnh tương đương có thể xuất ra ở định dạng CSV, Autorunsc.
Cơ bản về Autoruns
Trong hình ảnh bên dưới, chúng ta có thể thấy Autoruns bao gồm nhiều tab, mỗi tab chứa dữ liệu liên quan đến cơ chế tự khởi động.
(Hình 1)

Tab Đăng nhập hiển thị thông tin về các vị trí khởi động chuẩn cho tất cả người dùng trên thiết bị. Điều này bao gồm các vị trí khởi động chương trình và các khóa chạy có liên quan. Khóa chạy là một phần của Registry của thiết bị — phần mềm độc hại thường sẽ tạo khóa chạy để khi thiết bị được khởi động, phần mềm độc hại sẽ tự động được khởi chạy.
(Hình 2)

Tab Explorer hiển thị thông tin về các mục sau:
• Tiện ích mở rộng Shell – Đây là các plugin riêng lẻ cho Windows Explorer, một ví dụ về điều này là khả năng xem trước tệp PDF.
• Đối tượng trợ giúp trình duyệt – Các mô-đun DLL hoạt động như plugin cho Internet Explorer.
• Thanh công cụ Explorer – Đây là plugin của bên thứ ba dành cho Internet Explorer, thanh công cụ sẽ cho phép bạn truy cập vào nền tảng của bên thứ ba.
• Thực thi thiết lập chủ động – Cơ chế thực hiện lệnh một lần cho mỗi người dùng trong khi đăng nhập.
(Hình 3)

• Tab Internet Explorer hiển thị Đối tượng trợ giúp trình duyệt, thanh công cụ và tiện ích mở rộng của Internet Explorer.
(Hình 4)

Nhiệm vụ theo lịch trình hiển thị các nhiệm vụ được cấu hình để bắt đầu khi khởi động hoặc đăng nhập và là một kỹ thuật phổ biến được nhiều nhóm phần mềm độc hại sử dụng.
(Hình 5)

Tab Dịch vụ hiển thị tất cả các dịch vụ Windows được lên lịch chạy tự động khi thiết bị khởi động.
(Hình 6)

Trình điều khiển cho phép một phần cứng giao tiếp với hệ điều hành của thiết bị. Tab Trình điều khiển trong Autoruns hiển thị tất cả các trình điều khiển đã đăng ký trên thiết bị ngoại trừ những trình điều khiển đã bị vô hiệu hóa.
(Hình 7)

Image Hijacking khá tinh vi ở chỗ sổ đăng ký Windows có khóa để khởi chạy một quy trình nhất định nhưng thay vào đó lại được chuyển hướng để khởi chạy một quy trình độc hại khác.
(Hình 8)

AppInit DLL hiển thị các DLL được đăng ký làm DLL khởi tạo ứng dụng.
Tab Boot Execute hiển thị các vị trí khởi động được liên kết với hệ thống con quản lý phiên (smss.exe).
Các DLL đã biết trong Windows là kernel32.dll, ntdll.dll và cho phép phần mềm nhập một số chức năng nhất định. Một số phần mềm độc hại sẽ cài đặt các DLL độc hại do tác giả phần mềm độc hại tạo ra, chúng có thể nằm ở những vị trí mà bạn không ngờ là có thể tìm thấy các DLL Windows hợp lệ như vị trí thư mục tạm thời.
Winlogon được sử dụng khi người dùng đăng nhập vào thiết bị Windows. Tab này hiển thị các DLL đăng ký thông báo về sự kiện Winlogon.
Tab Winsock Providers hiển thị các giao thức Winsock đã đăng ký. Winsock hoặc Windows Sockets cho phép các chương trình kết nối với internet. Phần mềm độc hại có thể tự cài đặt như một nhà cung cấp Winsock vì chúng có thể khó gỡ bỏ. Autoruns có thể vô hiệu hóa chúng nhưng không xóa được.
(Hình 9)

Print Monitors hiển thị các DLL tải vào dịch vụ in spooling. Phần mềm độc hại có thể lợi dụng điều này bằng cách cài đặt một DLL độc hại.
Nhà cung cấp Windows Local Security (LSA) hỗ trợ các quy trình liên quan đến bảo mật và xác thực
Cách sử dụng Autoruns để xác định phần mềm đáng ngờ
Bây giờ chúng ta đã hiểu rõ về những gì Autoruns có thể phát hiện, tuy nhiên, các ảnh chụp màn hình mà chúng ta đã thấy cho đến nay chỉ chứa các mục nhập cho phần mềm hợp pháp. Làm sao chúng ta biết được một chương trình được liệt kê trong Autoruns là một phần mềm đáng tin cậy hay là thứ cần được điều tra thêm như một phần mềm độc hại?
(Hình 10)

Trong hình ảnh trên, chúng ta có thể thấy rằng bên dưới tab 'Đăng nhập' được đánh dấu màu đỏ, một khóa chạy đã được tạo cho một tệp có tên 'Dịch vụ ARP', có thể tìm thấy ở vị trí sau trong sổ đăng ký:
Trong tab tác vụ theo lịch trình, chúng ta cũng có thể thấy hai danh sách liên quan đến phần mềm Dịch vụ ARP mà chúng ta đã xác định.
(Hình 11)

Bằng cách nhấp chuột phải vào tệp quan tâm, chúng ta có thể gửi tệp đó đến trang web virustotal.com. Virustotal là cơ sở dữ liệu về phần mềm độc hại báo cáo xem một tệp có bị nhiều nhà cung cấp phần mềm diệt vi-rút nhận dạng là độc hại hay không.
Sau khi tệp đã được gửi, cột 'Virus Total' sẽ hiển thị số lượng nhà cung cấp phần mềm diệt vi-rút đã phân loại tệp là độc hại. Trong hình ảnh bên dưới, chúng ta có thể thấy rằng 55/76 nhà cung cấp có chữ ký tại chỗ phát hiện tệp này là độc hại.
(Hình 12)

Khi cố gắng xác định phần mềm độc hại bằng Autoruns, đây là một số mẹo quan trọng cần cân nhắc:
• Google là bạn của bạn! Nếu bạn không chắc chắn, hãy tìm kiếm tên tệp và vị trí. Hãy tự hỏi: đây có phải là phần mềm được công nhận và nó có chạy từ vị trí mong đợi không?
• Kiểm tra phần mô tả để tìm các dấu hiệu cảnh báo như ngữ pháp không chính xác hoặc các mô tả dường như được tạo ngẫu nhiên — điều này có thể chỉ ra rằng Autoruns đã xác định được phần mềm mà bạn có thể muốn xem xét kỹ hơn.
• Tìm kiếm các thư mục tạm thời. Phần mềm độc hại thường tự cài đặt vào các thư mục tạm thời trên hệ thống tệp. Nếu bạn có một phần mềm được thiết lập để khởi chạy khi thiết bị khởi động thì tại sao nó lại nằm trong một thư mục tạm thời?
• Băm tệp và kiểm tra virustotal.com. Nếu phần mềm độc hại đã được cài đặt với quyền Quản trị viên thì nó có thể được lưu trữ ở bất kỳ đâu trên đĩa. Xác nhận xem tệp có độc hại hay không bằng cách kiểm tra trên virustotal.
Sử dụng chức năng so sánh Autoruns để dễ dàng kiểm tra bất kỳ phần mềm không mong muốn nào vẫn tồn tại trên thiết bị của bạn. Bạn có thể thực hiện việc này bằng cách chạy Autoruns trên một thiết bị sạch, chọn 'File' rồi 'Save'.
Đầu ra bây giờ sẽ được lưu dưới dạng tệp 'AutoRuns Data' sử dụng phần mở rộng '.arn'Autoruns. Trong ví dụ bên dưới, tôi đã lưu đầu ra dưới dạng 'clean'.
Bây giờ bạn có thể so sánh kết quả này với bất kỳ lần quét nào trong tương lai mà bạn thực hiện với Autoruns. Để thực hiện việc này, hãy chọn 'File' rồi 'Compare'.
Autoruns sau đó sẽ chỉ hiển thị bất kỳ phần mềm mới nào đã tạo ra cơ chế duy trì. Điều này rất tiện lợi để lọc ra phần mềm hợp lệ khỏi bản cài đặt sạch.
(Hình 13)
