Chào bạn! Dưới đây là một số bước từ kinh nghiệm thực tế mình rút ra từ việc hỗ trợ các tổ chức xử lý máy tính bị nhiễm gián điệp, mã hóa dữ liệu, APT...
Bước 1: Đừng động vào máy tính vội, đầu tiên phải đánh giá tình hình, hỏi người quản lý máy tính đó về hiện tượng máy tính thiệt hại ... như: đang dùng phần mềm nào? đang tải file nào?, đang mở maill, đang cắm usb? thì bị
Bước 2: Xử lý mã độc
- Tắt mạng nếu có.
- Sử dụng các công cụ để rà soát virus để tìm mã độc. Khi tìm thấy bạn nên lưu lại các thông tin liên quan đến mã độc như: key run, folder, thời gian creatfile(rất quan trọng cho việc đánh giá thời điểm virus vào máy) và đổi tên đuôi không cho virus thực thi nữa.
Bước 3: Tìm nguyên nhân mã độc vào máy: Từ các thông tin ban đầu ở bước 1 nếu có thì gần như đã ra được nguyên nhân, nếu chưa ra sử dụng những công cụ như eventview để tìm thời gian các user logon, các phần mềm cài đặt để đánh với với thời gian virus vào máy, từ đó tìm ra nguyên nhân. Một số nguyên nhân virus vào máy như
- Dùng usb chứa virus
- Tải file từ internet về chạy
- Mở email..
- Tấn công qua lỗ hổng máy
Bước 4: Đánh giá dữ liệu bị mất, tìm các khôi phục dữ liêu: Đối vưới các phần mềm gián điệp sau khi phân tích virus tìm được từ bước 2 sẽ biết được các dữ liệu nó đánh cắp, đối với virus mã hóa dữ liệu đầu tiên search xem có cách nào giải mã dữ liệu không, nếu không thì lại phải nhờ các chuyên gia phân tích virus để tìm cách giải mã thôi