RREVERSEENGINE
ANALYSIS NODE ONLINE
CLASSROOM SOURCE ← Về lộ trình
DOC://FINAL_PROJECT.MDVERIFIED_CONTENT

Final Project — Báo cáo phân tích mẫu malware được cấp phép

Bài toán và phạm vi

Người học thực hiện phân tích một mẫu malware trong môi trường lab được cấp phép (mẫu 1–5 từ tài liệu khoá được cấp phép, hoặc mẫu khác do giảng viên/người sở hữu cấp) và viết báo cáo IOC hoàn chỉnh theo chuẩn Report-Indicators-of-Compromise.pdf. Báo cáo phải tổng hợp static, dynamic, network và reverse engineering.

Phạm vi cho phép: chỉ mẫu được cấp phép, chạy trong VM cô lập, mạng giả lập (FakeNet), snapshot trước khi chạy. Cấm: phân tích trên máy thật, kết nối C2 thật, phát tán mẫu, hoặc dùng mẫu ngoài phạm vi cấp phép.

Yêu cầu

  • Chức năng: báo cáo gồm các phần bắt buộc — mô tả mẫu (hash, PE, packer), static analysis (strings, imports, entropy), dynamic analysis (file/registry/process/network), reverse engineering (assembly/decoded payload nếu có), Indicators of Compromise (file, registry, network), kết luận và phòng thủ.
  • Phi chức năng: chỉ dùng lab được cấp phép; không chứa secret/token/dữ liệu cá nhân; kết quả tái lập được; bằng chứng (log, ảnh, output script) đi kèm.
  • Milestone: tuần 8 chốt mẫu + threat model; tuần 9 thực hiện phân tích + draft báo cáo; tuần 10 hoàn thiện + demo.
  • Deliverables: báo cáo IOC (Markdown), bằng chứng (ảnh/log/output script), kèm script tự viết nếu có, và demo 5 phút.
  • Demo script: giới thiệu mẫu → static → dynamic → RE → IOC → phòng thủ.

Threat model / Risk assessment

Phân tích các rủi ro của chính hoạt động lab: mẫu thoát VM (escape), kết nối mạng thật ngoài ý muốn, mẫu bị phát tán, snapshot thiếu → mất dữ liệu, dữ liệu nhạy cảm trong báo cáo. Nêu tài sản, tác nhân, kiểm soát, residual risk và cách cleanup (xoá snapshot, xoá mẫu).

Rubric 100 điểm

Tiêu chí Xuất sắc Đạt Cần cải thiện Chưa đạt Điểm
Đúng chức năng Đủ 4 phương pháp + IOC đầy đủ Đủ luồng chính Thiếu một phần Không hoàn thành 35
An toàn và lỗi Lab cô lập, FakeNet, cleanup đầy đủ Có guardrail chính Thiếu giới hạn Hành vi nguy hiểm 25
Code và tài liệu Báo cáo rõ, có bằng chứng, tái lập được Dễ đọc, đủ bằng chứng Khó theo dõi Không giải thích 20
Phân tích, bằng chứng Lập luận và log thuyết phục Có bằng chứng Bằng chứng yếu Không có 20

Tiêu chí thất bại bắt buộc: phân tích mẫu ngoài phạm vi cấp phép, chạy mẫu trên máy thật hoặc kết nối C2 thật, phát tán mẫu, chứa secret/dữ liệu cá nhân, hoặc báo cáo không thể tái lập theo tài liệu.

Chuẩn bàn giao ReverseEngine

  • Milestone: tuần 8 chốt mẫu và threat model; tuần 9 phân tích + draft; tuần 10 hoàn thiện, demo, retrospective.
  • Deliverables: báo cáo IOC, bằng chứng, script, demo 5 phút, đánh giá rủi ro/an toàn.
  • Tiêu chí thất bại bắt buộc: vi phạm phạm vi cấp phép; chạy mẫu ngoài lab; phát tán mẫu; chứa secret; không tái lập được.