# BÁO CÁO KIỂM TRA BẢO MẬT — "SERVER" VÕ CÔNG TRUYỀN KỲ (VCTK) — 28/09/2026

> Phạm vi: toàn bộ hệ sinh thái game VCTK trên máy này (`C:\JXVCTK\JxVoCongTruyenKy` + các auto + kênh update + traffic tới server), so với baseline 18/09.
> Phương pháp: 5 giai đoạn — phân tích tĩnh → Defender audit nâng quyền → bắt mạng live khi vào game → kiểm tra thụ động endpoint → snapshot & báo cáo. 100% kết luận gắn bằng chứng (hash/log/capture), không suy diễn.
> Báo cáo kỹ thuật đầy đủ: [`security-baseline/2026-09-28-vctk/notes.md`](security-baseline/2026-09-28-vctk/notes.md)

---

## 🚨 KẾT LUẬN CHÍNH

**Mức rủi ro: CAO.** Hệ sinh thái VCTK hiện chứa **tối thiểu 1 trojan đã từng thực thi** + 1 trojan packer + 2 hacktool tắt AV — tất cả đang được **che bởi vùng miễn trừ Defender chính thức của game pack**.

| # | Phát hiện | Mức | Bằng chứng |
|---|---|---|---|
| 1 | `_AutoKimYen\vauth.auto` (6.6 MB, .NET) = **Trojan:MSIL/Zusy.NK!MTB** — xuất hiện 19/09 qua luồng auto, **đã chạy 27/09 06:34** | 🔴 P0 | Defender ThreatID 2147917445; `_AutoKimYen\AutoNapLic.log.txt` |
| 2 | `_AutoVLBS\VLBS13\core.dll` = **Trojan:Win32/tenga** — hồi sinh trên đĩa sau cách ly 18/09 | 🔴 P0 | Defender ThreatID 2147832057 |
| 3 | **Toàn bộ folder game nằm trong ExclusionPath Defender** (do `add.bat` của game pack) → mã độc vô hình trước realtime | 🔴 P0 | `defender_audit.log`; MpCmdRun quét folder = "no threats" trong 1 giây |
| 4 | `_TatAntiVirut\` còn nguyên DefenderControl + dControl (HackTool) + `_Diet_Virut_Botnet.exe` | 🟠 P1 | Defender ThreatID 2147890903 / 2147754900 |
| 5 | **Firewall tắt cả 3 profile; Tamper Protection OFF**; thêm exclusion rác `...\360Auto_2.0.6.0` (đã xóa) + `C:\21AK22` (toolbox crack 2022) | 🟠 P1 | `defender_audit.log` |
| 6 | `vietguards.driver` — blob 32 MB **mã hóa toàn phần, không phải PE**, updater đổi 3 lần/10 ngày → hộp đen chưa kiểm chứng | 🟠 P1 | `static_analysis/report.md` §4.6 |
| 7 | Launcher v1.0.71 (tự cập nhật 19/09) thêm liệt kê tiến trình + điều khiển cửa sổ + tự chạy KimYen — không thấy stealer nhưng là "cửa khẩu" phân phối | 🟡 P2 | `static_analysis/report.md` §4.1 |
| 8 | Server thật đo live: **222.255.217.212** (kênh chính :6673, phụ :6663, gateway :5622) — traffic đi thẳng, **không phát hiện C2 lạ** trong 5 phút capture | 🟢 Info | `network_capture/` (pktmon + sampler) |

**Điểm sáng (đã xác minh):** lõi game (`game*.exe`, `vggame.exe`, `VietGuardJX.sys`, `engine.dll`) giữ nguyên hash, không bị gắn cờ; launcher/VLHookPr/VLAutoPr các bản mới không bị gắn cờ và không chứa dấu hiệu stealer trong phân tích tĩnh; endpoints dùng TLS hợp lệ.

---

## ⚡ VIỆC CẦN LÀM NGAY

1. **KHÔNG mở Auto Kim Yến / nút "Mở Auto"** cho tới khi xử lý `vauth.auto` (launcher có thể tự kích hoạt lại).
2. **Cách ly `vauth.auto`** (đổi tên/xóa) + cân nhắc bỏ luôn cụm KimYen.
3. **Gỡ exclusion folder game** để Defender hoạt động trở lại (chấp nhận 5 file bị gắn cờ sẽ bị cách ly — đó là điều mong muốn).
4. Dọn `_TatAntiVirut`; bật lại **Firewall** (thêm rule remote tools trước); bật PUA/Tamper protection.
5. Duy trì quy trình: sau mỗi lần updater chạy → chạy lại `security-baseline/2026-09-28-vctk/scripts/defender_scan_copies.ps1` + đối chiếu `watch_hashes.txt`.

(Chi tiết đầy đủ + danh sách P1/P2 trong `notes.md` §8.)

---

## 📁 BẰNG CHỨNG

Toàn bộ nằm trong `security-baseline/2026-09-28-vctk/`:
`notes.md` (báo cáo kỹ thuật) · `static_analysis/` (phân tích 23 binary) · `defender_audit.log` + `defender_scan_copies.log` · `differences_vs_baseline.txt` · `network_capture/` (ETL 1.36 MB + 25.272 events) · `endpoint_checks.txt` · `iocs.json` · `watch_hashes.txt` · `scripts/` (7 công cụ tái sử dụng).

## ⚖️ PHƯƠNG PHÁP & GIỚI HẠN

- Không vá, không sửa, không xóa file game trong quá trình quét (chỉ đọc/đối chiếu; các bản sao staged tạm đã được dọn).
- Server VCTK: chỉ kiểm tra **thụ động** (TLS/HTTP/RDAP như một trình duyệt) — không port-scan/xâm nhập vì cần uỷ quyền của chủ server.
- Một số "hộp đen" (vietguards.driver, core.dll packed, ASI) không thể đọc tĩnh — đã ghi rõ là chưa xác minh, không suy diễn.
