Phân tích phần mềm độc hại thường đòi hỏi việc đọc và hiểu mã assembly để xác định hành vi thực thi trên nền tảng Windows PE. Bài viết giải thích cách sử dụng công cụ disassembler như IDA Pro và Ghidra để chuyển đổi nhị phân thành mã assembly x86‑64, đồng thời chỉ ra các mẫu lệnh thường gặp như các cuộc gọi hệ thống CreateFile, VirtualAlloc và các kỹ thuật che giấu như junk instructions hoặc control‑flow flattening. Khi không nắm vững cấu trúc stack, cách truyền tham số qua registers và việc xử lý các đoạn mã được mã hóa tĩnh, analyst có thể bỏ qua các hành vi độc hại quan trọng như việc sao chép tệp, thay đổi registry hoặc inject DLL. Do đó, bài viết nhấn mạnh rằng việc luyện tập với các mẫu malware thực tế và so sánh output của nhiều disassembler giúp tăng khả năng phát hiện các kỹ thuật obfuscation mới. Kết luận là đầu tư thời gian học assembly và làm quen với các công cụ phân tích là bước then chốt để nâng cao hiệu quả trong công việc phân tích malware.
Vì sao nên đọc: Bài viết này giúp lập trình viên hiểu ngôn ngữ Assembly để phân tích mã độc hiệu quả.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://infosecwriteups.com/assembly-for-malware-analysis-be0679241940. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đang tải bình luận…
Trò chơi 3D Pinball (Space Cadet) từng là một phần của bộ sưu tập trò chơi đi kèm với Windows từ Windows 95/98 cho tới Windows XP. Lỗi nằm ở engine vật lý: kiểm tra va chạm chỉ thực hiện mỗi khung hình mà không có bộ đệm epsilon, khiến tọa độ Y của quả bóng giảm xuống dưới mức sàn mà không kích hoạt phản hồi – hiện tượng tunneling làm bóng rơi xuyên qua sàn. Do Microsoft không thể sửa lỗi này trong thời gian phát hành, họ quyết định loại bỏ 3D Pinball ra khỏi cài đặt mặc định bắt đầu từ Windows Vista, ảnh hưởng tới hàng triệu người dùng. Điều này cho thấy cần sử dụng kỹ thuật va chạm liên tục (continuous collision detection) và thêm dung sai epsilon trong các mô phỏng vật lý, đồng thời viết bài test regression để phát hiện lỗi tunneling sớm. Lỗi này tồn tại qua nhiều bản dựng Windows trong hơn mười năm trước khi cuối cùng được loại bỏ ra khỏi hệ thống.
Bài viết tiết lộ lỗi kỹ thuật nghiêm trọng của Windows mà nhiều người không biết, giúp lập trình viên rút kinh nghiệm về vấn đề xử lý vật lý trong game.
Các nhà phát triển đang giành lợi thế trong cuộc đua AI nhờ có thể truy cập vào máy móc mạnh mẽ chạy được các mô hình LLM tiên tiến. Nguyên nhân kỹ thuật là sự phổ biến của GPU miễn phí và các hệ thống tính toán cao cấp, làm giảm壁垒 để triển khai các mô hình lớn. Hệ quả là khi mọi người đều có thể "mua súng chân" (foot gun) dễ dàng, nguy cơ sử dụng sai mục tiêu hoặc tạo ra các ứng dụng không an toàn tăng lên đáng kể. Điều đáng học là đội ngũ phát triển cần cân bằng giữa lợi thế phần cứng và các biện pháp kiểm soát, kiểm thử rigorously trước khi đưa LLM vào production. Nếu không có sự cảnh giác, lợi thế phần cứng có thể trở thành điểm yếu gây ra lỗi nghiêm trọng trong hệ thống AI.
Bài viết giải thích tại sao các lập trình viên sẽ chiến thắng trong cuộc đua AI với những công cụ mạnh mẽ như GPU miễn phí.
Một hacker đã exploit lỗi UDP overflow trên firmware của máy in Samsung C410W để chạy server Minecraft UCraft trực tiếp trên thiết bị. Mã khai thác và server đã được đăng trên GitHub nhưng chỉ hoạt động ổn định với model và firmware cụ thể đó.
Bài này cho thấy cách khai thác lỗi firmware để biến thiết bị IoT thành máy chủ game, mở ra hướng tiếp cận mới cho lập trình viên khi bảo mật và tận dụng phần cứng.
Microsoft đã gỡ bỏ công cụ WMIC (Windows Management Instrumentation Command-line) khỏi Windows 11 phiên bản 24H2, 25H2 và các bản beta phát hành tuần này do bị tội phạm mạng lợi dụng.
Lập trình viên nên đọc bài này để hiểu cách bảo mật hệ thống Windows có thể bị xâm nhập thông qua các công cụ như WMIC, giúp bạn cập nhật kiến thức về các biện pháp phòng ngừa và cách bảo vệ ứng dụng của mình khỏi các cuộc tấn công từ bên ngoài.
ToxicPanda là một trojan Android đã được phát hiện lần đầu sử dụng quyền VPN để chặn truy cập Google Play Store trên thiết bị bị nhiễm. Phiên bản mới của malware đã mở rộng danh sách mục tiêu lên 349 ứng dụng phổ biến và tích hợp hỗ trợ cho 167 lệnh điều khiển từ xa. Kỹ thuật tấn công dựa trên việc khai thác quyền BIND_VPN_SERVICE để tạo một kết nối VPN ảo, qua đó lọc và chặn các yêu cầu mạng tới máy chủ cập nhật của Google Play. Nhờ đó, kẻ tấn công có thể ngăn người dùng cập nhật bản vá bảo mật, đồng thời thực hiện các hành động như lấy dữ liệu, gửi SMS premium hoặc cài đặt phụ trợ khác mà không bị phát hiện. Điều này nhấn mạnh tầm quan trọng của việc kiểm tra chặt chẽ các quyền VPN trong manifest và giám sát lưu lượng mạng bất thường để phát hiện sớm hành vi lạm dụng dịch vụ VPN trên Android.
Bài viết giúp lập trình viên hiểu cách mã độc Android lợi dụng quyền VPN để tấn công ứng dụng từ kho Google Play.
Một lập trình viên cảm thấy bị lôi kéo vào việc doomscrolling trên điện thoại và muốn tìm办法 tự gián đoạn thói quen này. Anh đã ngược ngược engineering giao thức Bluetooth của vòng cổ điện shock cho chó được điều khiển qua smartphone, sau đó kết nối với một script Python và máy chủ web chạy trên laptop, được kích hoạt bởi MacroDroid mỗi khi thời gian sử dụng ứng dụng vượt qua ngưỡng doomscrolling cá nhân của anh. Khi thử nghiệm trên chân mình, mức điện shock thấp nhất cũng gây đau đủ mạnh khiến anh ném điện thoại ra xa và không dám thử lại. Trải nghiệm này cho thấy việc sử dụng phản hồi gây đau như biện pháp ngăn ngừa thói quen có thể quá mức và gây ra sự tránh né thay vì thay đổi hành vi, do đó anh đang cân nhắc thay thế bằng cảnh báo âm thanh nhẹ hơn. Điều này cũng nhắc nhở các nhà phát triển cần kiểm tra mức độ mạnh mẽ và an toàn của bất kỳ hệ thống cảnh báo vật lý nào trước khi triển khai cá nhân.
Câu giải thích: Bài viết này thể hiện cách một nhà phát triển sử dụng công nghệ để giải quyết vấn đề thiếu tập trung bằng cách tạo ra một hệ thống "đàn hồi" hiệu quả.
Một bản build giả của GTA 6 đang được lan truyền trên các diễn đàn và mạng torrent, prétend là phiên bản sớm của trò chơi. Các file trong bản build này chứa mã độc, thường là trojan hoặc ransomware, được nhúng vào các tệp cài đặt hoặc các DLL giả. Khi người dùng chạy bản build, mã độc có thể đánh cắp thông tin cá nhân, mã hóa dữ liệu để chied tiền chuộc hoặc tạo backdoor cho kẻ tấn công kiểm soát từ xa. Điều đáng học là không tải bất kỳ bản build nào của trò chơi từ nguồn không xác thực, luôn kiểm tra chữ ký số hoặc hashSHA256 từ nhà phát hành官方 và sử dụng phần mềm diệt virus cập nhật để quét trước khi mở. Nếu đã tải, nên ngay lập tức isolates máy khỏi mạng, quét toàn bộ hệ thống và thay đổi mật khẩu các tài khoản quan trọng.
Đây là cảnh báo quan trọng để bạn tránh tải các giả mạo game chứa mã độc có thể gây hại cho thiết bị.
Vụ tấn công chuỗi cung ứng Rust nhắm vào các gói arrayref 0.3.10 và proc-macro1 thông qua kỹ thuật typosquat, cho phép thực thi payload từ xa ngay trong quá trình build.
Lập trình viên nên đọc bài này để hiểu rõ cách các lỗ hổng trong chuỗi cung ứng (supply-chain) có thể được khai thác thông qua các gói crate giả mạo—và cách bảo vệ dự án của mình trước các cuộc tấn công thông qua các macro proc-macro bị nhiễm độc.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử