An toàn và phạm vi được phép
Nguyên tắc bắt buộc
- Chỉ phân tích mẫu được cấp phép (mẫu 1–5 trong tài liệu khoá được cấp phép, hoặc mẫu do giảng viên/người sở hữu cấp).
- Mọi phân tích chạy trong VM cô lập, có snapshot, mạng tắt hoặc FakeNet. Không bao giờ chạy mẫu trên máy chính.
- Không phát tán mẫu malware; không đưa mẫu lên nơi công cộng; không upload lên dịch vụ chia sẻ.
- Không kết nối C2 thật: luôn dùng FakeNet hoặc tắt mạng.
- Không đưa mật khẩu giải nén mẫu, token, khóa API hay dữ liệu cá nhân vào bài nộp/báo cáo.
- Không quét Internet, không thử mật khẩu, không né kiểm soát của tổ chức.
Quy trình lab an toàn
- Dựng VM sạch, cài Flare VM, snapshot “FlareVM-Base”.
- Cấu hình mạng host-only hoặc FakeNet; không dùng NAT với Internet thật.
- Copy mẫu vào VM qua shared folder read-only; giải nén bằng mật khẩu trong VM.
- Bật công cụ giám sát → snapshot → chạy mẫu → ghi nhận → revert.
- Sau khi xong: xoá snapshot, xoá mẫu khỏi VM, dọn shared folder.
Xử lý sự cố
- Nếu mẫu có dấu hiệu thoát VM hoặc kết nối mạng thật ngoài ý muốn: dừng VM ngay, ngắt mạng, bảo toàn bằng chứng (log/ảnh), báo người phụ trách.
- Nếu phát hiện dữ liệu thật (không phải dữ liệu lab): dừng, không đọc thêm, báo cáo theo quy trình.
Giới hạn của khoá học
Khoá học này không dạy tấn công mục tiêu thật, không hướng dẫn khai thác hệ thống ngoài lab. Toàn bộ hoạt động phục vụ mục đích phòng thủ, phân tích và hiểu biết về mã độc. Việc phân tích malware có thể bị ràng buộc bởi pháp luật địa phương; hãy đảm bảo bạn có quyền hợp pháp với mọi mẫu và môi trường sử dụng.