System Archive Sitemap Data
Hotline 24/7: 0965.125.744•08:30 - 18:00 (T2 - T7)•46 Đường 18A, Phường Phước Long, TP. Thủ Đức, TP. HCM
Tra Cứu Bảo Hành|Góc Kỹ Thuật|
VIE
||Đăng nhập
VietITPro - IT Service & Hardware
Dịch Vụ Sửa ChữaBảng Giá Niêm YếtBuild PC
ƯU ĐÃI THÀNH VIÊN & DOANH NGHIỆP

ĐĂNG KÝ NHẬN BẢN TIN & VOUCHER KIẾN THỨC

Nhận ngay voucher giảm giá 10% linh kiện & miễn phí kiểm tra phần cứng định kỳ.

VIETITPRO

VietITPro - IT Service & Hardware

Trung tâm dịch vụ & Sửa chữa phần cứng máy tính chuyên sâu. Chuyên đóng chip BGA, sửa mainboard, vệ sinh máy trạm và phân phối linh kiện chính hãng.

Hotline Hỗ Trợ 24/7
0965125744
[email protected]
8:30 - 18:00 Từ thứ 2 đến thứ 7
Fanpage VietITProVLHồ Sơ Viet Luu

DỊCH VỤ & HARDWARE LAB

  • Bảng Giá Sửa Chữa Tổng Hợp
  • Mạch Điện Tử Thiết Kế & Modify
  • Linh Kiện Cũ & Thiết Bị Thanh Lý
  • Tự Build Cấu Hình PC (Build PC)
  • Trung Tâm Dịch Vụ Kỹ Thuật
  • Sửa Card Màn Hình (VGA)
  • Sửa & Thay Mainboard PC / Laptop
  • Vệ Sinh Máy Tính & Cài Đặt
  • Nạp Mực In Tận Nơi 24/7
  • Cứu Dữ Liệu Ổ Cứng SSD / HDD
  • Bảo Trì IT & Hạ Tầng Mạng
  • Thu Cũ Đổi Mới PC & Laptop
  • Khóa Học Điện Tử & Sửa Chữa IT

CHÍNH SÁCH & BẢO HÀNH

  • Hướng Dẫn Gửi Hàng Sửa Chữa
  • Quy Chuẩn Niêm Phong Kiện Hàng
  • Chính Sách Bảo Hành 1 Đổi 1
  • Bảng Giá Sửa Chữa Minh Bạch
  • Tra Cứu Bảo Hành Điện Tử
  • Tích & Đổi Điểm V-Points
  • Chính Sách Đổi - Trả Hàng
  • Bảo Mật Thông Tin & Dữ Liệu
  • Tuyển Dụng Kỹ Sư & CSKH (Đại Học - 05 Vị Trí)
CÔNG CỤ BUILD PC THÔNG MINH
Kiểm tra tương thích & Xuất PDF
BẮT ĐẦU BUILD PC NGAY

ĐỊA CHỈ & BẢN ĐỒ

VietITPro - Trụ Sở Chính
46 Đường 18A, Phường Phước Long, TP. Thủ Đức, TP. HCM
Xem bản đồ Google Maps tương tácBấm để tải bản đồ trực tiếp
46 Đường 18A, Phước Long, Thủ ĐứcChỉ đường
ĐỐI TÁC CHIẾN LƯỢC & LINH KIỆN PHÂN PHỐI CHÍNH HÃNG
Logo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTONLogo đối tác INTELINTELLogo đối tác AMDAMDLogo đối tác NVIDIANVIDIALogo đối tác ASUSASUSLogo đối tác MSIMSILogo đối tác GIGABYTEGIGABYTELogo đối tác DELLDELLLogo đối tác HPHPLogo đối tác LENOVOLENOVOLogo đối tác KINGSTONKINGSTON
© 2020 – 2026VietITPro.vn|Hệ Thống Dịch Vụ & Phần Cứng Chuyên Sâu
Thông tin VietITPro•Tuyển dụng nhân tài•Liên hệ VietITPro
Trang ChủKiến Thức Khôi Phục & Cứu Dữ LiệuCứu Dữ Liệu Bị Virus Mã Hóa Đổi Đuôi Tống Tiền Ransomware: Giải Mã.LockBit,.Mallox,.Phobos Chuyên Sâu
Kiến Thức Khôi Phục & Cứu Dữ LiệuKiểm Duyệt Kỹ Thuật VietITPro

Cứu Dữ Liệu Bị Virus Mã Hóa Đổi Đuôi Tống Tiền Ransomware: Giải Mã.LockBit,.Mallox,.Phobos Chuyên Sâu

Ban Biên Tập VietITPro
•
21/02/2022
•
6 phút đọc
Tại VietITPro.vn, chúng tôi đã tiếp nhận hàng trăm ca máy chủ doanh nghiệp và máy trạm cá nhân bị "khóa" dữ liệu bởi Ransomware trong 12 tháng qua. Khi bạn thấy toàn bộ tệp tin chuyển sang đuôi `.lockbit`, `.mallox` hay...

Tại VietITPro.vn, chúng tôi đã tiếp nhận hàng trăm ca máy chủ doanh nghiệp và máy trạm cá nhân bị "khóa" dữ liệu bởi Ransomware trong 12 tháng qua. Khi bạn thấy toàn bộ tệp tin chuyển sang đuôi .lockbit, .mallox hay .phobos kèm theo file README.txt yêu cầu thanh toán Bitcoin, đó là lúc hệ thống mã hóa bất đối xứng (Asymmetric Encryption) đã hoàn tất việc chiếm quyền điều khiển cấu trúc dữ liệu của bạn. Đây không phải là lỗi phần cứng, mà là cuộc chiến thuật toán giữa kỹ sư bảo mật và tội phạm mạng.

Bản chất kỹ thuật của Ransomware: Tại sao không thể "xóa đuôi" là xong?

Nhiều người dùng lầm tưởng chỉ cần đổi tên file từ document.docx.lockbit về document.docx là dữ liệu sẽ hiển thị lại. Đây là sai lầm chết người. Ransomware hiện đại không chỉ đổi tên file mà thực hiện các bước sau:

1. Giao tiếp C2 (Command & Control): Virus liên hệ với máy chủ của hacker để tải về cặp khóa công khai (Public Key).

2. Mã hóa khối (Block-level Encryption): Sử dụng thuật toán như AES-256 (đối xứng) để mã hóa nội dung file, sau đó dùng RSA-2048 hoặc RSA-4096 (bất đối xứng) để mã hóa khóa AES đó.

3. Xóa Shadow Copies: Lệnh vssadmin.exe Delete Shadows /All /Quiet được thực thi ngay lập tức để vô hiệu hóa tính năng khôi phục hệ thống của Windows.

4. Xóa khóa gốc: Sau khi mã hóa, khóa giải mã duy nhất nằm trên máy chủ hacker. Nếu không có khóa này, ngay cả siêu máy tính cũng mất hàng tỷ năm để dò mật mã bằng phương pháp brute-force.

Phân tích chuyên sâu các biến thể Ransomware phổ biến

Tại phòng Lab của VietITPro, chúng tôi phân loại các nhóm Ransomware dựa trên cách chúng tác động vào cấu trúc file header:

Biến thểThuật toán chínhĐặc điểm nhận dạngKhả năng phục hồi
LockBit 3.0AES-256 + RSAThay đổi header file, chèn tệp icon lạRất thấp (Cần key gốc)
MalloxChaCha20 + RSAThường để lại đuôi.mallox, mã hóa rất nhanhPhụ thuộc vào phiên bản
PhobosAES + RSAĐuôi mở rộng phức tạp (ID + Email + Phobos)Trung bình (Tùy lỗi lập trình)

1. LockBit: Kẻ thống trị với kiến trúc mô-đun

LockBit hoạt động theo mô hình RaaS (Ransomware-as-a-Service). Nó sử dụng kỹ thuật "multithreading" để mã hóa đa luồng, tận dụng tối đa băng thông ổ cứng. Điều này khiến tốc độ mã hóa cực nhanh, thường làm treo hệ thống trong quá trình thực thi. Với LockBit, nếu bạn không có bản backup Offline (Air-gapped), việc giải mã bằng công cụ miễn phí gần như là bất khả thi.

2. Mallox (TargetCompany): Tấn công vào lỗ hổng SQL

Mallox thường xâm nhập qua các cổng RDP (Remote Desktop) hở hoặc các lỗ hổng SQL Server chưa được vá. Điểm yếu của Mallox là đôi khi trong quá trình mã hóa khối, nó để lại các vùng dữ liệu "tĩnh" chưa kịp xử lý. Kỹ sư của chúng tôi thường sử dụng kỹ thuật "File Carving" để trích xuất các đoạn dữ liệu thô này.

3. Phobos: Sự dai dẳng và rườm rà

Phobos thường nhắm vào các doanh nghiệp vừa và nhỏ. Nó sửa đổi registry để tự khởi động cùng Windows và liên tục quét các ổ đĩa mạng (Mapped Drives). Điểm đặc trưng của Phobos là nó mã hóa một phần nhỏ ở đầu file (header) và một phần ở cuối file để tiết kiệm thời gian, điều này đôi khi cho phép phục hồi một số loại file media nhất định nếu header gốc chưa bị ghi đè hoàn toàn.

Quy trình cứu dữ liệu thực tế tại VietITPro.vn

Khi mang máy đến trung tâm, quy trình của chúng tôi không bao giờ là "thử mọi phần mềm trên mạng". Chúng tôi tuân thủ quy trình kỹ thuật nghiêm ngặt:

Bước 1: Cách ly và tạo bản sao (Bit-by-bit Clone)

Tuyệt đối không thao tác trực tiếp trên ổ cứng gốc. Chúng tôi sử dụng thiết bị chuyên dụng để clone toàn bộ ổ cứng sang một môi trường lưu trữ an toàn. Mọi nỗ lực giải mã đều thực hiện trên bản sao này.

Bước 2: Phân tích mẫu (Sample Analysis)

Chúng tôi trích xuất file .exe của virus từ thư mục AppData hoặc Temp để phân tích tĩnh (Static Analysis). Việc tìm kiếm các hàm API như CryptEncrypt, CryptGenKey giúp chúng tôi xác định xem virus có sử dụng các thư viện mã hóa tiêu chuẩn của Windows (CryptoAPI) hay không. Nếu có, khả năng tìm thấy khóa trong bộ nhớ RAM (Memory Dump) là có thể xảy ra.

Bước 3: Tìm kiếm "Điểm yếu" (Vulnerability Discovery)

Chúng tôi kiểm tra:

  • Shadow Copy còn sót lại: Sử dụng công cụ chuyên dụng để quét các khối sector bị đánh dấu là "đã xóa" nhưng chưa bị ghi đè.
  • Lỗi triển khai (Implementation Flaws): Một số biến thể Ransomware đời cũ hoặc bản clone của Phobos có lỗi trong cách tạo khóa (Key Generation), làm cho khóa giải mã có thể bị dự đoán được (predictable).
  • Mã hóa một phần: Kiểm tra xem file có bị mã hóa toàn bộ không. Nếu chỉ mã hóa header, chúng tôi có thể tái tạo cấu trúc file bằng các công cụ Hex Editor (như HxD hoặc WinHex).

Bước 4: Chạy thuật toán phục hồi

Sử dụng các script tùy chỉnh chạy trên môi trường Linux (thường là Kali hoặc hệ thống chuyên dụng) để quét và thử nghiệm giải mã dựa trên các key tìm được.

Cảnh báo: Những sai lầm "chết người" của người dùng

1. Chạy các phần mềm "Ransomware Decryptor" trôi nổi: Nhiều phần mềm trên mạng thực chất lại là virus thứ hai, nó sẽ mã hóa đè lên dữ liệu đã bị mã hóa, khiến việc cứu dữ liệu trở thành nhiệm vụ bất khả thi.

2. Cài lại Windows ngay lập tức: Việc này sẽ ghi đè lên các vùng dữ liệu trên ổ cứng mà lẽ ra chúng ta có thể phục hồi được qua kỹ thuật Forensic.

3. Chạy trình quét virus (Antivirus) ngay: Khi virus đang hoạt động, việc chạy AV có thể khiến nó kích hoạt chế độ "tự hủy" hoặc xóa sạch các khóa tạm thời trong RAM. Hãy ngắt mạng (rút dây LAN/tắt Wifi) và tắt máy ngay lập tức.

FAQ: Giải đáp thắc mắc từ kỹ sư chuyên nghiệp

Hỏi: Tôi có thể dùng phần mềm ShadowExplorer để cứu dữ liệu không?

Trả lời: ShadowExplorer chỉ hoạt động nếu Ransomware chưa xóa sạch Volume Shadow Copies. Đa số các dòng LockBit hiện nay đều xóa sạch VSS ngay khi khởi chạy. Bạn có thể kiểm tra bằng lệnh vssadmin list shadows trong CMD (quyền Admin). Nếu danh sách trống, phương pháp này vô dụng.

Hỏi: Nếu tôi trả tiền chuộc cho hacker, tôi có lấy lại được dữ liệu không?

Trả lời: Theo thống kê tại VietITPro, khoảng 30-40% trường hợp sau khi trả tiền chuộc, hacker không gửi khóa hoặc khóa không hoạt động. Ngoài ra, việc trả tiền sẽ khiến bạn trở thành mục tiêu ưu tiên cho các cuộc tấn công tiếp theo. Chúng tôi khuyến cáo không nên thực hiện.

Hỏi: Tại sao ổ cứng SSD cứu dữ liệu khó hơn HDD truyền thống?

Trả lời: Do tính năng TRIM trên SSD. Khi dữ liệu bị xóa hoặc thay đổi, lệnh TRIM sẽ làm sạch các ô nhớ vật lý để tối ưu hóa hiệu suất, khiến dữ liệu cũ biến mất vĩnh viễn rất nhanh. Đây là rào cản kỹ thuật lớn nhất đối với bất kỳ chuyên gia cứu dữ liệu nào.

Lời khuyên bảo trì hệ thống từ VietITPro.vn

Kỹ thuật tốt nhất để đối phó với Ransomware không phải là giải mã, mà là Phòng ngừa.

  • Backup 3-2-1: 3 bản sao, 2 loại thiết bị, 1 bản Offline (ngắt kết nối hoàn toàn).
  • Update Patch: Luôn cập nhật Windows và các phần mềm như SQL Server, SMB.
  • Phân quyền: Không sử dụng tài khoản Administrator để làm việc hàng ngày.
  • Giám sát: Cài đặt các phần mềm EDR (Endpoint Detection and Response) thay vì chỉ dùng Antivirus truyền thống.

Nếu hệ thống của bạn đang gặp sự cố mã hóa, hãy bình tĩnh, ngắt kết nối mạng và liên hệ ngay với các đơn vị có chuyên môn sâu về phần cứng và vi mạch như VietITPro.vn. Can thiệp sai cách trong 30 phút đầu tiên có thể làm mất đi 90% cơ hội phục hồi dữ liệu quý giá của bạn.

HỖ TRỢ KỸ THUẬT & Chẩn Đoán Miễn Phí

Thiết bị phần cứng của bạn đang gặp sự cố tương tự?

VietITPro Center với 10+ năm kinh nghiệm sẵn sàng đo kiểm vi mạch, chẩn đoán lỗi miễn phí và sửa chữa thay thế linh kiện zin bảo hành 1 đổi 1 lên tới 12 tháng.

HOTLINE: 0965125744

Sản Phẩm & Linh Kiện Khuyên Dùng

Xem tất cả
Mainboard HP EliteBook 755 G5 Chính Hãng – Thay Main Laptop Uy Tín, Bảo Hành 1 đổi 1

Mainboard HP EliteBook 755 G5 Chính Hãng – Thay Main Laptop Uy Tín, Bảo Hành 1 đổi 1

1.574.000đ
Mainboard Laptop HP 14-AB – Thay thế, sửa chữa chuyên nghiệp tại Vietitpro.vn

Mainboard Laptop HP 14-AB – Thay thế, sửa chữa chuyên nghiệp tại Vietitpro.vn

1.878.000đ
Main HP EliteBook 750 G1 – Mainboard Zin Chính Hãng, Sửa Chữa & Thay Thế Chuyên Nghiệp

Main HP EliteBook 750 G1 – Mainboard Zin Chính Hãng, Sửa Chữa & Thay Thế Chuyên Nghiệp

1.650.000đ
Vỏ máy tính ASUS TUF Gaming GT501VC - Mid Tower gaming TUF đen chuyên nghiệp

Vỏ máy tính ASUS TUF Gaming GT501VC - Mid Tower gaming TUF đen chuyên nghiệp

347.000đ

BÌNH LUẬN & THẢO LUẬN KỸ THUẬT

0
Ý kiến đóng góp thực tế từ độc giả & Phản hồi từ BQT

Vui lòng đăng nhập để gửi bình luận hoặc câu hỏi kỹ thuật

Thành viên V-Member có thể gửi câu hỏi thảo luận, đính kèm hình ảnh thực tế và nhận phản hồi trực tiếp từ đội ngũ kỹ thuật VietITPro.

Đăng Nhập V-MemberĐăng Ký Tài Khoản
TÁC GIẢ CHUYÊN MÔNĐã Xác Minh
Ban Biên Tập VietITPro
✓
Ban Biên Tập VietITPro
Ban Biên Tập Kỹ Thuật VietITPro
Chuyên gia phân tích vi mạch & giải pháp kỹ thuật VietITPro Tech Lab
Xem hồ sơ & bài viết kỹ thuật

BÀI VIẾT NỔI BẬT

Bí Kíp Sửa Lỗi Microsoft Word & Cứu Dữ Liệu Hỏng Từ A-Z
1

Bí Kíp Sửa Lỗi Microsoft Word & Cứu Dữ Liệu Hỏng Từ A-Z

16/05/2024
Bảng giá cứu dữ liệu mới nhất 2025 – Vietitpro.vn
2

Bảng giá cứu dữ liệu mới nhất 2025 – Vietitpro.vn

08/05/2026
Bảng Giá Cứu Dữ Liệu Ổ Cứng HDD SSD Chuyên Nghiệp Tại TPHCM
3

Bảng Giá Cứu Dữ Liệu Ổ Cứng HDD SSD Chuyên Nghiệp Tại TPHCM

28/10/2020
Bảng Giá Dịch Vụ An Ninh Mạng, Cấu Hình Firewall & Cứu Dữ Liệu Ransomware Mới Nhất 2026 Tại TPHCM
4

Bảng Giá Dịch Vụ An Ninh Mạng, Cấu Hình Firewall & Cứu Dữ Liệu Ransomware Mới Nhất 2026 Tại TPHCM

18/10/2025
Bảng Giá Dịch Vụ Cứu Dữ Liệu Ổ Cứng HDD Chuyên Nghiệp Mới Nhất
5

Bảng Giá Dịch Vụ Cứu Dữ Liệu Ổ Cứng HDD Chuyên Nghiệp Mới Nhất

07/06/2023
Chi Phí Cứu Dữ Liệu Ổ Cứng Hỏng Mạch và Thay Đầu Từ: Bảng Giá Chi Tiết
6

Chi Phí Cứu Dữ Liệu Ổ Cứng Hỏng Mạch và Thay Đầu Từ: Bảng Giá Chi Tiết

23/04/2026
DỊCH VỤ SỬA CHỮA BO MẠCH (PCB)

Chẩn Đoán & Sửa Chữa Máy Tính Chuyên Nghiệp

Sửa Card VGA, Sửa Mainboard Laptop/PC, Cứu Dữ Liệu lấy liền tại TP. Thủ Đức & TP. HCM.

TƯ VẤN KỸ THUẬT TRỰC TIẾP

Cần hỗ trợ gấp? Đội ngũ kỹ sư VietITPro sẵn sàng tư vấn 24/7.

Gọi HotlineChat Zalo