Skip to main content
trending_up Tìm kiếm thịnh hành hôm nay
  • history Thủ tục cấp đổi hộ chiếu online
  • search Luật kinh doanh bất động sản sửa đổi
  • search Quy trình đăng ký doanh nghiệp trực tuyến
  • search Nghị định xử phạt hành chính đất đai
Chế độ Trả lời thông minh A.I

Hệ thống AI sẽ trả lời nhanh dựa trên hàng triệu văn bản luật, giải đáp trực tiếp khúc mắc của bạn.

Tóm tắt Công văn 420/CNTT-THDL năm 2018 về theo dõi, ngăn chặn kết nối và xóa các tập tin mã độc tấn công có chủ đích

Công văn 420/CNTT-THDL do Cục Công nghệ Thông tin ban hành là văn bản chỉ đạo nghiệp vụ quan trọng nhằm bảo đảm an toàn thông tin, phòng chống các nguy cơ tấn công mạng có chủ đích (APT) vào hệ thống thông tin của các cơ quan, tổ chức. Dưới đây là nội dung tóm tắt chi tiết các biện pháp kỹ thuật và quản lý được yêu cầu triển khai.

1. Mục tiêu và phạm vi áp dụng

Văn bản hướng tới việc chủ động phát hiện, ngăn chặn kịp thời các hành vi xâm nhập trái phép và phá hoại hệ thống thông tin thông qua các tập tin mã độc. Đối tượng áp dụng bao gồm các đơn vị chuyên trách về công nghệ thông tin, các bộ phận vận hành hệ thống mạng và toàn thể cán bộ, công chức, viên chức trong phạm vi quản lý.

2. Công tác theo dõi và phát hiện kết nối nguy hại

Cục Công nghệ Thông tin yêu cầu các đơn vị thực hiện nghiêm túc các biện pháp giám sát hệ thống bao gồm:

  • Giám sát lưu lượng mạng: Theo dõi liên tục lưu lượng truyền tải dữ liệu nhằm phát hiện các kết nối bất thường đi và đến từ các địa chỉ IP, tên miền nghi ngờ hoặc đã được cảnh báo là máy chủ điều khiển mã độc (C&C Server).
  • Kiểm tra nhật ký hệ thống: Phân tích log file trên các thiết bị tường lửa (Firewall), hệ thống phòng chống xâm nhập (IPS/IDS) và máy chủ dịch vụ để tìm kiếm các dấu hiệu của cuộc tấn công có chủ đích.
  • Rà soát máy trạm và máy chủ: Sử dụng các công cụ quét mã độc chuyên dụng để kiểm tra định kỳ, phát hiện sớm các tiến trình lạ hoặc các tập tin thực thi đáng ngờ đang hoạt động ngầm.

3. Biện pháp ngăn chặn kết nối và xử lý mã độc

Khi xác định có sự xuất hiện của mã độc hoặc các kết nối nguy hại, các đơn vị phải lập tức áp dụng quy trình xử lý khẩn cấp:

  • Ngăn chặn kết nối: Thực hiện cấu hình chặn ngay lập tức các địa chỉ IP, tên miền độc hại trên hệ thống tường lửa và hệ thống máy chủ DNS của đơn vị.
  • Cách ly thiết bị nhiễm độc: Tiến hành ngắt kết nối mạng (mạng LAN, Internet) đối với các máy tính, máy chủ bị xác định đã nhiễm mã độc để ngăn chặn sự lây lan sang các phân vùng mạng khác.
  • Xóa bỏ tập tin mã độc: Thực hiện tìm kiếm và xóa bỏ triệt để các tập tin mã độc, các khóa đăng ký (Registry) độc hại do mã độc tạo ra, đồng thời khôi phục hệ thống về trạng thái an toàn.

4. Tổ chức thực hiện và chế độ báo cáo

Để đảm bảo hiệu quả thực thi, Công văn nhấn mạnh vai trò trách nhiệm của các bên liên quan:

  • Các đơn vị cần phân công cán bộ kỹ thuật túc trực, sẵn sàng ứng phó khi có sự cố an toàn thông tin xảy ra.
  • Kịp thời tổng hợp tình hình, báo cáo kết quả rà soát, ngăn chặn và xử lý mã độc về Cục Công nghệ Thông tin để tổng hợp và điều phối hỗ trợ kỹ thuật khi vượt quá khả năng xử lý của đơn vị.
  • Thường xuyên cập nhật các bản vá lỗi hệ điều hành, phần mềm ứng dụng và chữ ký mẫu mã độc cho các chương trình phòng chống virus.

BỘ Y TẾ
CỤC CÔNG NGHỆ
THÔNG TIN
-------

CỘNG HÒA XÃ HỘI CHỦ NGHĨA VIỆT NAM
Độc lập - Tự do - Hạnh phúc
---------------

Số: 420/CNTT-THDL
V/v theo dõi, ngăn chặn kết nối và xóa các tập tin mã độc tấn công có chủ đích.

Hà Nội, ngày 24 tháng 7 năm 2018

 

Kính gửi:

- Tổng Cục Dân số và các Vụ, Cục, Văn phòng Bộ, Thanh tra Bộ;
- Các đơn vị trực thuộc Bộ Y tế;
- Sở Y tế các tỉnh, thành phố trực thuộc Trung ương.
(Sau đây gọi tắt là các đơn vị)

Căn cứ Công văn số 234/VNCERT-KTHT&GS của Trung tâm Ứng cứu khẩn cấp Máy tính Việt Nam ngày 21/7/2018 về việc theo dõi, ngăn chặn kết nối và xoá các tập tin mã độc tấn công có chủ đích vào ngân hàng và các tổ chức hạ tầng quan trọng quốc gia.

Căn cứ Quyết định số 632/QĐ-TTg ngày 10/5/2017 của Thủ tướng Chính phủ về Ban hành danh mục lĩnh vực quan trọng cần ưu tiên bảo đảm an toàn thông tin mạng và hệ thống thông tin quan trọng quốc gia thì Lĩnh vực y tế là một trong số mười một lĩnh vực quan trọng cần ưu tiên bảo đảm an toàn thông tin mạng.

Cục Công nghệ Thông tin đề nghị các đơn vị kiểm tra để kịp thời phát hiện và ngăn chặn cuộc tấn công có chủ đích (nếu có) theo mô tả và hướng dẫn dưới đây.

1. Theo dõi và ngăn chặn kết nối đến các máy chủ C&C có địa chỉ IP sau:

a) 38.132.124.250

b) 89.249.65.220

2. Rà quét hệ thống và xoá các thư mục và tập tin mã độc có kích thước tương ứng:

a) syschk.ps1 (318 KB (326,224 bytes))

- MD5: 26466867557F84DD4784845280DA1F27

- SHA-1: ED7FCB9023D63CD9367A3A455EC94337BB48628A

b) hs.exe (259 KB (265,216 bytes))

- MD5: BDA82F0D9E2CB7996D2EEFDD1E5B41C4

- SHA-1: 9FF715209D99D2E74E64F9DB894C114A8D13229A

3. Hướng dẫn kiểm tra mã MD5, SHA-1 của tập tin và cách thức xoá tập tin chứa mã độc trong Phụ lục kèm theo.

4. Sau khi thực hiện, đề nghị các đơn vị báo cáo tình hình về Cục Công nghệ thông tin theo địa chỉ email: hotro@moh.gov.vn trước 10h ngày 26/7/2018 để Cục Công nghệ thông tin tổng hợp gửi Cơ quan điều phối sự cố quốc gia theo quy định.

Mọi thông tin chi tiết và đề nghị hỗ trợ kỹ thuật vui lòng liên hệ đầu mối của Trung tâm Tích hợp Dữ liệu: Ông Trần Hoàng Anh - cán bộ kỹ thuật Phòng Hạ tầng và An ninh mạng; email: anhth.cntt@moh.gov.vn: điện thoại: 0986415170.

Trân trọng./.

 


Nơi nhận:
- Như trên;
- PCT. Lương Chí Thành (để biết);
- Lưu: VT, THDL.

CỤC TRƯỞNG




Trần Quý Tường

 

PHỤ LỤC

HƯỚNG DẪN KIỂM TRA MÃ MD5, SHA-1 CỦA TẬP TIN VÀ CÁCH THỨC XOÁ TẬP TIN CHỨA MÃ ĐỘC
(Kèm theo công văn số: 420/CNTT-THDL ngày 24 tháng 7 năm 2018 của Cục Công nghệ thông tin)

1. Hướng dẫn kiểm tra mã hash MD5, SHA-1:

a) Download phần mềm tại: http://www.nirsoft.net/utils/hashmyfiles.zip (các đơn vị có thể sử dụng các công cụ kiểm tra mã hash tin tưởng khác)

b) Kiểm tra: Giải nén tập tin hashmyfiles.zip trên, tiến hành mở file “HashMyFiles.exe”. Nhấn vào File -> Add Files; Trỏ đến file cần kiểm tra mã Hash. Mã MD5 và SHA-1 sẽ hiển thị bên khung chương trình. Thực hiện đối chiếu mã MD5 và SHA-1 tương ứng trong Công văn đi kèm và làm bước 2 hướng dẫn gỡ bỏ tệp tin.

2. Hướng dẫn gỡ bỏ tập tin chứa mã độc:

a) Xác định mã độc: Nếu mã MD5 và SHA-1 trùng nhau thì tập tin trên máy tính là phần mềm có chứa mã độc. Nếu không trùng thì chưa khẳng định 100% nó không phải là mã độc. Có thể không xoá trong trường hợp này nhưng cần trích xuất tệp tin và thực hiện phân tích chuyên sâu. Đối với các máy có chứa file mã độc cần ngay lập tức cô lập và báo cáo cho Cơ quan điều phối quốc gia (Trung tâm VNCERT)

b) Cách xoá tập tin chứa mã độc: Do tập tin này đang được thực thi nên trên máy nên cần dừng hoặc tắt tiến trình này trước khi xoá. Trước tiên cần tải phần mềm miễn phí có tên “Process Explorer” của Microsoft tại địa chỉ bên dưới: https://download.sysinternals.com/files/ProcessExplorer.zip

Sau khi tải về giải nén ta chạy file “procexp.exe”.

- Tiến hành tìm kiếm các tiến trình tương ứng trong Công văn ở trên và nhấn chuột phải chọn Properties, tại mục Explore để mở Path của tệp tin, thư mục Autostart Location để hiển thị vị trí các giá trị Registry mà mã độc đã tạo hoặc thay đổi giá trị.

- Trích xuất các tệp tin nghi ngờ hoặc mã độc này bằng cách nhấn vào Create Dump, copy nén và đặt pass khó cho file thực thi để phục vụ công tác điều tra.

Tiến hành tìm kiếm các tiến trình tương ứng trong Công văn ở trên và nhấn chuột phải chọn “Suspend” hoặc “Kill Process”. Sau khi chọn xong, ta vào đường dẫn tương ứng để xoá. Kiểm tra các giá trị Registry đã được tạo hoặc thay đổi và xóa.

 

 

verified HIỆU LỰC VĂN BẢN

Công văn 420/CNTT-THDL năm 2018 về theo dõi, ngăn chặn kết nối và xóa các tập tin mã độc tấn công có chủ đích do Cục Công nghệ Thông tin ban hành

Số hiệu: 420/CNTT-THDL
Loại văn bản: Công văn
Ngày ban hành: 24/07/2018
Nơi ban hành: Cục Công nghệ thông tin
Người ký: Trần Quý Tường
Ngày công báo: Đang cập nhật
Số công báo: Đang cập nhật
Ngày hiệu lực: 24/07/2018
Tình trạng: Còn hiệu lực
Lĩnh vực: Công nghệ thông tin
auto_awesome Hỏi Đáp AI (Demo)
Online
👋 Xin chào! Tôi là Trợ lý AI Pháp Luật. Bạn cần giải đáp hoặc tóm tắt điều khoản nào trong Công văn 420/CNTT-THDL năm 2018 về theo dõi,...?
✨ 3 điểm chính 📅 Ngày hiệu lực ✍️ Người ký