RREVERSEENGINE
ANALYSIS NODE ONLINE
CLASSROOM SOURCE ← Về lộ trình
DOC://WEEK01.MDVERIFIED_CONTENT

Tuần 01 — Giới thiệu khoá học và xây môi trường lab

Mục tiêu

  • Giải thích vì sao cần môi trường lab cô lập khi phân tích malware.
  • Dựng máy ảo Windows 10 và cài bộ công cụ Flare VM.
  • Liệt kê các thành phần bắt buộc của một lab an toàn (snapshot, cô lập mạng, chia sẻ file có kiểm soát).

Công cụ và dữ liệu

  • VMware/VirtualBox, ISO Windows 10 bản dùng thử, Flare VM 3.0.
  • Tài liệu gốc: module 01–03 (video + slide Lab-Setup).

Lý thuyết và ví dụ

Phân tích malware nghĩa là đưa phần mềm độc hại vào môi trường mà nó có thể “bộc lộ” hành vi mà không gây hại cho máy thật. Ba nguyên tắc nền tảng:

  1. Cô lập — chạy mẫu trong VM, không có quyền truy cập máy chủ.
  2. Khôi phục nhanh — snapshot trước mỗi lần chạy, revert sau khi xong.
  3. Mạng giả lập — chặn hoặc giả lập kết nối ra ngoài (FakeNet) để mẫu không liên lạc với C2 thật.

Flare VM là bộ script cài sẵn hàng trăm công cụ phân tích trên Windows, tiết kiệm hàng giờ cài đặt thủ công.

Lab từng bước

  1. Cài VMware/VirtualBox; dựng VM Windows 10 (bộ nhớ ≥ 4 GB, disk ≥ 60 GB).
  2. Snapshot “Clean” ngay sau khi cài xong Windows.
  3. Tải Flare VM, chạy script cài đặt theo video module 03 và slide Lab-Setup.
  4. Chạy python3 code/week01/env_check.py để sinh checklist môi trường và ghi kết quả.
  5. Tạo snapshot “FlareVM-Base” sau khi cài xong; ghi chú cấu hình vào file mô tả lab.

Liên kết code mẫu

Xem code/week01/README.md — script env_check.py kiểm tra môi trường lab và sinh checklist. — env_check.cpp (C++17 chi tiết)

Thảo luận

  • Vì sao không nên tắt Windows Defender khi chưa có snapshot?
  • Sự khác nhau giữa cô lập mạng (network isolation) và giả lập mạng (network simulation)?

Bài tập

  • Cơ bản: Liệt kê 5 công cụ được Flare VM cài sẵn và mục đích của từng công cụ.
  • Nâng cao: Thiết lập shared folder an toàn (chỉ host → guest, read-only) và giải thích rủi ro nếu mở chiều ngược lại.
  • Thử thách: Viết quy trình khôi phục lab từ snapshot trong 5 phút, kèm checklist kiểm tra trước khi chạy mẫu.

Nộp bài và rubric

Nộp mô tả cấu hình VM, ảnh chụp màn hình Flare VM cài xong, output của env_check.py. Chấm theo rubric 100 điểm: đúng quy trình 35; an toàn/cô lập 25; tài liệu rõ ràng 20; bằng chứng và giải thích 20.

Chỉ dựng lab trên máy bạn sở hữu. Không tải mẫu malware về máy thật. Tuần 02 bắt đầu nhận diện định dạng file.