# Security audit — Võ Công Truyền Kỳ (VCTK) — 2026-09-28

Nguồn: `C:\JXVCTK\JxVoCongTruyenKy` (+ gói gốc `Full_JxVCTK_123456.zip`, mật khẩu `123456`)
Đối chiếu baseline trước: `security-baseline/2026-09-18-vctk/`
Phương pháp: 5 giai đoạn — (1) phân tích tĩnh binary, (2) Defender audit nâng quyền + quét ngoài vùng exclusion, (3) bắt mạng live khi vào game (pktmon + sampler), (4) kiểm tra thụ động endpoint (TLS/HTTP/RDAP), (5) snapshot + báo cáo.
Nguyên tắc: mọi kết luận đều gắn bằng chứng máy đọc được (hash / log / output công cụ), không suy đoán.

---

## 1. TÓM TẮT ĐIỀU HÀNH (TL;DR)

| Mức | Phát hiện |
|---|---|
| 🔴 P0 | `_AutoKimYen\vauth.auto` (6.6 MB, .NET) = **Trojan:MSIL/Zusy.NK!MTB** (severity 5). Xuất hiện 19/09 08:40 (sau đợt updater + launcher mới), **đã thực thi 27/09 06:34** (bằng chứng: AutoNapLic.log.txt). Bản gốc vẫn nằm trong folder được miễn trừ Defender → realtime không đụng tới; mọi bản sao ra ngoài bị cách ly ngay lập tức. |
| 🔴 P0 | `_AutoVLBS\VLBS13\core.dll` = **Trojan:Win32/tenga** (severity 5). Tái xuất hiện trên đĩa 18/09 20:07 sau khi bị cách ly cùng ngày; quét lại 28/09 vẫn bị gắn cờ. |
| 🔴 P0 | **Toàn bộ folder `C:\JXVCTK\JxVoCongTruyenKy` nằm trong ExclusionPath của Defender** (do `add.bat` của game pack) → mọi mã độc trong đây vô hình trước realtime protection. Đây là nguyên nhân gốc khiến trojan tồn tại được. |
| 🟠 P1 | `_TatAntiVirut\` chứa lại **DefenderControl.exe + dControl.exe** (HackTool tắt AV, đã bị cách ly 18/09, hồi sinh 20:07 cùng ngày) + `_Diet_Virut_Botnet.exe`; exclusion che toàn bộ. |
| 🟠 P1 | **Windows Firewall TẮT cả 3 profile** (Domain/Private/Public); **Tamper Protection OFF**; PUA protection off; 2 exclusion rác/nguy hiểm thêm: `C:\21AK22` (toolbox crack 2022) và `C:\Users\Windows\Downloads\360Auto_2.0.6.0` (không còn tồn tại). |
| 🟠 P1 | `vietguards.driver` (32 MB) là **blob mã hóa/đóng gói toàn phần, KHÔNG phải PE** — updater thay đổi 3 lần trong 10 ngày (30.9 MB → 32.09 MB → 32.34 MB); không thể đánh giá nội dung tĩnh. Rủi ro "hộp đen". |
| 🟡 P2 | Launcher `AutoUpdateVCTK.exe` tự cập nhật 19/09 (3,947,520 → 4,057,600 B), thêm chức năng liệt kê tiến trình (`CreateToolhelp32Snapshot`), điều khiển cửa sổ (`ShowWindowAsync`, `SendMessageTimeoutW`, `WaitForInputIdle`) và tự động hóa KimYen (`KimYenActivate` trong UpdaterConfig.ini). Không thấy dấu hiệu stealer trong import/strings. |
| 🟡 P2 | Task lên lịch `LaunchVCTK` (tạo 21/09 bởi người dùng, one-shot, RunLevel Highest) trỏ vào launcher — tồn dư cấu hình, không phải payload lạ. |
| 🟢 Info | Endpoint dùng chứng chỉ Let's Encrypt hợp lệ; `jxvocongtruyenky.com` mới đăng ký 19/03/2026 (NameCheap + Cloudflare); `vocongtruyenky.net` đã đỗ bến (PARKLOGIC). Server game thật (đo live): **222.255.217.212** (port 6673), cùng dải VN với `jxvocongtruyenky.com` (222.255.115.135). |
| 🟢 Info | Bộ khung lõi game không đổi: `game.exe`, `game64.exe`, `game64n.exe`, `vggame.exe`, `VietGuardJX.sys`, `engine.dll`, `Rainbow.dll` giữ nguyên hash từ 18/09 và không bị Defender gắn cờ. |

**Kết luận:** môi trường game VCTK hiện chứa **tối thiểu 1 trojan đã từng chạy** (Zusy) + 1 trojan packer (tenga) + 2 hacktool tắt AV, tất cả được **che bởi exclusion chính thức của game**. Mức rủi ro tổng thể: **CAO**.

---

## 2. THAY ĐỔI SO VỚI BASELINE 18/09 (nguồn: UpdaterState.ini diff + hash cross-check)

| # | File | Trước (18/09) | Hiện tại (28/09) | Ghi chú |
|---|---|---|---|---|
| 1 | `AutoUpdateVCTK.exe` | MD5 B0447117… / 3,947,520 B | MD5 08B0A33A… / 4,057,600 B (19/09 21:16) | Tự cập nhật v1.0.71; +imports Process32*/ShowWindowAsync/… |
| 2 | `UpdaterConfig.ini` | 828 B | 1,069 B | Thêm `2_Action=KimYenActivate` |
| 3 | `_AutoKimYen\KY_VCTK_CTCX_NEW.exe` | 15,813,120 B (70392FA5…) | 15,775,232 B (2C6205FB…) | Đổi lần 3; vẫn packed (RWX, entropy 8.0) |
| 4 | `_AutoKimYen\vauth.auto` | *(chưa có)* | 6,633,984 B (ACD28D06…) | **Trojan:MSIL/Zusy.NK!MTB** (mục 3) |
| 5 | `_AutoKimYen\AutoNapLic.txt` | 909 B | 2,124 B | Thêm cấu hình auto-fill license |
| 6 | `_VLAuto\VLAutoPr.exe` | DBC66C16… | 20F9EF68… (25/09) | Cùng dung lượng; không thêm import/URL |
| 7 | `_VLAuto\VLHookPr.dll` | 289C8C6F… (MD5 1F7D0594…) | DB716FF7… (MD5 A29D429C…, 25/09) | Chỉ mất 1 import (`GetModuleHandleA`); năng lực same; `.backup` giữ bản gốc |
| 8 | `vietguards.driver` | 32,093,573 B | 32,342,408 B (24/09) | Blob mã hóa — xem mục 4 |
| 9 | `data\s15vc_settings.pak` | 46,689,403 B | 47,594,010 B | Dữ liệu server |
| 10 | `VietGuards.dat`, `config.ini`, `VLBS19\Config.ini`, `VulanLib.lua`, `VLAutoPr.ini` | — | tải lại, nội dung y nguyên | Vô hại |
| 11 | `_TatAntiVirut\DefenderControl*.exe` | bị cách ly | **có mặt lại trên đĩa** (18/09 20:07) | Cùng hash bản cũ |
| 12 | Core game (`game*.exe`, `vggame.exe`, `VietGuardJX.sys`) | — | giữ nguyên hash | Không đổi |

Fast-diff toàn cây: **95 file thêm mới** (chủ yếu log VietGuards `Logs/vglog-*`, config/save của các auto, `engine.dll.bak`) — không có payload lạ ngoài các mục trên; **0 file bị xóa**; **10 file đổi kích thước** (đúng danh sách trên + `UpdaterState.ini`, `uicommon.ini`, `AutoUpdateVCTK_Defender.log`).

---

## 3. KẾT QUẢ QUÉT AV (Defender signatures 1.459.442.0, quét 28/09 18:07–18:10, bản sao ngoài vùng exclusion)

| File (gốc trong game) | Verdict | ThreatID | Severity | Trạng thái |
|---|---|---|---|---|
| `_AutoKimYen\vauth.auto` | **Trojan:MSIL/Zusy.NK!MTB** | 2147917445 | 5 | Bản sao bị cách ly ngay; bản gốc còn trên đĩa (trong exclusion) |
| `_AutoVLBS\VLBS13\core.dll` | **Trojan:Win32/tenga** | 2147832057 | 5 | idem |
| `_TatAntiVirut\DefenderControl\DefenderControl.exe` | HackTool:Win32/Defendercontrol!pz | 2147890903 | 4 | idem |
| `_TatAntiVirut\DefenderControl21\dControl.exe` | HackTool:Win32/DefenderControl!MSR | 2147754900 | 4 | idem |
| `_AutoVLBS\VLBS19\VLBS19.zip` + `VLBS19Dai\VLBS19.zip` | Tool:AndroidOS/Multiverze | 304861 | 2 | có thể FP (ghi nhận từ 18/09) |
| 18 file khác đã quét (launcher mới, VLHookPr mới+backup, VLAutoPr mới, KY mới, winmm VLBS19Dai, ASI 9.3MB, core VLBS19, vietguards.driver, VietGuardJX.sys, game.exe, game64*.exe, vggame.exe, _Diet_Virut_Botnet.exe, add.bat, AutoHosts.bat) | **Không bị gắn cờ** | — | — | Không có chữ ký mã độc đã biết |

Lưu ý phương pháp: scan trực tiếp folder `C:\JXVCTK\JxVoCongTruyenKy` bằng MpCmdRun **kết thúc trong 1 giây với "no threats"** vì folder nằm trong ExclusionPath — đây là bằng chứng exclusion vô hiệu hóa quét thực địa. Ma trận trên lấy từ bản sao staged ra `%TEMP%`.

---

## 4. PHÂN TÍCH TĨNH CHI TIẾT (xem `static_analysis/report.md` cho toàn bộ)

### 4.1 `AutoUpdateVCTK.exe` (mới, 4,057,600 B, SHA256 F5DC9409…)
- Imports chỉ tăng: `Normaliz.dll`; KERNEL32 +`CreateToolhelp32Snapshot, Process32FirstW/NextW, ProcessIdToSessionId, ExpandEnvironmentStringsW, GetLocalTime, GetTickCount64, SetEvent`; USER32 +`SendMessageTimeoutW, ShowWindowAsync, WaitForInputIdle`.
- URL/endpoints không đổi (`https://update.vctk.me/Update`, `News.txt`); WinHTTP downloader + ShellExecute như bản cũ; **không** WriteProcessMemory/CreateRemoteThread/CryptUnprotect/Chrome/Discord/wallet.
- Đánh giá: bản nâng cấp hợp lý để làm launcher auto (liệt kê tiến trình + chờ/điều khiển cửa sổ + tự hóa KimYen). Không thấy backdoor trực tiếp, nhưng là "cửa khẩu" phân phối payload (xem Zusy/mở ngoặc dưới).

### 4.2 `VLHookPr.dll` (mới) vs bản gốc `.backup`
- Khác biệt import duy nhất: mất `GetModuleHandleA`. Strings hành vi y hệt bản gốc: `OpenProcess`, `ReadProcessMemory`, `SendMessage/PostMessage`, `SetWindowsHookEx`.
- Baseline 18/09 đã kết luận bản gốc: OpenProcess(0x410) + ReadProcessMemory theo message 0x464–0x46e, hotkey trong cửa sổ game, **không** CreateRemoteThread/WinHTTP. Bản mới giữ nguyên năng lực đó (hook auto UI).

### 4.3 `vauth.auto` — **Trojan:MSIL/Zusy.NK!MTB**
- PE .NET thuần (`mscoree` duy nhất) — 6.6 MB, không ký số.
- Trong strings có mặt: `WriteProcessMemory, ReadProcessMemory, CreateRemoteThread, SetWindowsHookEx, SendInput, ShellExecute, CreateProcess` — bộ API đặc trưng để điều khiển/inject tiến trình khác.
- Microsoft phân loại Zusy là Trojan đa năng (severity 5, publish 2023); chi tiết hành vi không công bố. Bản sao bị Defender cách ly tức thời => không thể decompile thêm mà không vô hiệu hóa bảo vệ (không đánh đổi).
- **Bằng chứng đã thực thi:** `_AutoKimYen\AutoNapLic.log.txt` — 27/09 06:34:29, pid 35604, process `vauth.auto`, cửa sổ "KY-VCTK-CTCX 11.91", "Apply invoked exactly once".

### 4.4 `_AutoVLBS\VLBS19Dai\winmm.dll` (unchanged, 1,759,744 B)
- Proxy DLL `winmm` nạp vào tiến trình game (game import `WINMM.dll: timeGetTime`) — 1,308 exports.
- Tiềm năng mạnh: winsock đầy đủ, `MiniDumpWriteDump/StackWalk64` (dbghelp), `SuspendThread/SetThreadContext` (thread control), `SetWindowsHookEx`, `CreateToolhelp32Snapshot`, 156-string liên quan `winhttp` (HTTP client nội bộ), `wsprintfW`...
- Đây là "động cơ auto" quen thuộc của cộng đồng AutoVLBS (đã có mặt từ trước baseline, không thay đổi) — bản chất là bot in-process có khả năng mạng + memory; nằm trong nhóm "đáng tin theo lịch sử nhưng hộp đen".

### 4.5 `mPK_congdongvolam.com.asi` (9.3 MB, packed RWX)
- Plugin ASI nạp vào game từ cộng đồng congdongvolam.com; import có mạng (WS2_32/DNSAPI), crypto (bcrypt), `EnumProcessModules`; đóng gói toàn bộ section (entropy ~8, RWX) → **không thể đánh giá tĩnh nội dung**. Chưa từng bị Defender gắn cờ. Rủi ro: hộp đen in-process.

### 4.6 `vietguards.driver` (32 MB blob)
- Không phải PE (magic `7f 6f 8b c0 …`), entropy ~7.9–8.0 trên từng MB (mã hóa/nén toàn phần), **0 PE nhúng**, strings vô nghĩa.
- 3 thế hệ trong 10 ngày (30,928,467 → 32,093,573 → 32,342,408 B), đều do kênh update phân phối (`S5|vietguards.driver=…` trong UpdaterState.ini).
- Không có kernel driver nào đang nạp tên VietGuard → hiện chỉ nằm như dữ liệu; có thể được loader giải mã lúc chạy game. **Không thể xác minh nội dung** — cần coi là hộp đen chưa kiểm chứng.

### 4.7 `VLBS13\core.dll` (112,640 B)
- Stub packer nhỏ: chỉ import `LoadLibraryA/GetProcAddress/VirtualAlloc/VirtualFree` + `GetWindowRect`; `.text` RWX entropy 8.0 → ruột bị mã hóa (baseline 18/09: "Ghidra không dịch được"). Defender: **Trojan:Win32/tenga**.

---

## 5. TRẠNG THÁI BẢO VỆ ENDPOINT (GĐ2) — chi tiết

**Exclusion Defender hiện hành (3 vùng):**
1. `C:\JXVCTK\JxVoCongTruyenKy` — che toàn bộ mã độc game-side (Zusy/tenga/DefenderControl). Do `add.bat` của game pack thêm (log `AutoUpdateVCTK_Defender.log`: "Exclusion already exists" xuyên suốt đến 28/09 17:27).
2. `C:\21AK22` — toolbox crack Windows/Office 2022 (MAS/KMS scripts, Windows Update Blocker, Defender Control, AnyDesk...). Không liên quan VCTK nhưng cũng bị miễn trừ.
3. `C:\Users\Windows\Downloads\360Auto_2.0.6.0` — **không còn tồn tại** (exclusion rác).

**Cấu hình bảo vệ khác:** Firewall Domain/Private/Public = **OFF cả 3**; Tamper Protection = **OFF**; PUAProtection = off; RealTime + Behavior + IOAV = ON; signature 1.459.442.0 (cập nhật 28/09 10:39).

**Persistence:** Task `LaunchVCTK` (tạo 21/09 bởi DS1\Admin, one-shot 23:59, RunLevel Highest, InteractiveToken, trỏ `AutoUpdateVCTK.exe`; chạy lần cuối 22/09 13:23 kết quả 0). Run keys: sạch — không có mục nào trỏ VCTK. Không có service nào trỏ VCTK. Không có kernel driver VietGuard nào được nạp.

**Lịch sử threat:** cách ly 18/09 20:04–20:05 (tenga ×2, DefenderControl ×2, Multiverze ×1) + cách ly mới 28/09 18:07–18:10 trên bản sao staged (4 mục + 2 zip).

**Bài học phương pháp:** MpCmdRun quét trực tiếp folder game kết thúc trong **1 giây với "no threats"** do exclusion — hoàn toàn vô nghĩa. Muốn có kết quả thực phải staged-copy ra ngoài vùng exclusion (đã làm; xem `defender_scan_copies.log`).

---

## 6. MẠNG LIVE KHI VÀO GAME (GĐ3)

**Công cụ:** pktmon (mức NIC, 300s, 25.272 events, No events lost) + socket sampler 6 phút + DNS cache. Cửa sổ đo: 18:12–18:18 ngày 28/09 (người dùng đăng nhập và chơi trong map).

**Server thật (đo trực tiếp):**

| Endpoint | Vai trò | Bằng chứng |
|---|---|---|
| `222.255.217.212:5622` | Handshake gateway/login (SYN→PSH→FIN ngắn) | pktmon 4 packets |
| `222.255.217.212:6663` | Kênh game phụ (×2.818 packets) | pktmon |
| `222.255.217.212:6673` | **Kênh game chính** (×6.553 packets; TCP Established liên tục) | pktmon + sampler (`vggame[19172]` 192.168.1.8:55337 → 222.255.217.212:6673) |
| `222.255.217.212:58899` | Kênh động cùng host (×77) | pktmon |
| `127.66.66.66:6666` UDP | Bind loopback nội bộ của `game64` — không ra NIC | sampler |
| `127.0.0.1:55344` TCP Listen | Listener nội bộ của `TrainJX` (launcher AutoVLBS) | sampler |

**Đánh giá:** traffic game đi thẳng tới một host VN duy nhất (222.255.217.212 — cùng dải với `jxvocongtruyenky.com` = 222.255.115.135). Trong cửa sổ capture **không thấy egress bất thường / C2 lạ** từ tiến trình game–auto; các endpoint còn lại thuộc app thường (browser/VS Code/Tailscale/UltraViewer/TeamViewer/OneDrive...). Giới hạn: chỉ 5 phút và không bao gồm thời điểm bấm "Mở Auto" (KimYen).

**Bất thường DNS (chưa giải thích, mức Info):** `jxkeoxe.net`, `keoxe365.net`, `kimyen.work` (+www) → **127.0.0.1**, TTL ~82.000s (~23 giờ, tức tạo khoảng tối 27/09) trong khi file hosts sạch (mtime 2022). Đây là domain của các tool/server đối thủ → nghi vấn cơ chế chặn chéo giữa cộng đồng auto hoặc tàn dư cấu hình. Không thuộc chuỗi lây nhiễm chính; đáng theo dõi nếu tái diễn.

---

## 7. KIỂM TRA THỤ ĐỘNG ENDPOINT (GĐ4) — chỉ thông tin công khai

| Domain | TLS (nguồn: handshake trực tiếp) | Ghi chú hosting / RDAP |
|---|---|---|
| `update.vctk.me` | Let's Encrypt (YE1), hợp lệ 26/08 → 24/11/2026 | A 45.123.96.96; `News.txt` HTTP 200; `/Update` trả 403 (endpoint POST cho launcher) |
| `jxvocongtruyenky.com` | LE (YE2) 12/08 → 10/11/2026 | A 222.255.115.135; đăng ký **19/03/2026** (NameCheap), NS Cloudflare; trang chủ 200 |
| `vocongtruyenky.net` | TLS bị reset kết nối / HTTP timeout | A 172.237.146.x; GoDaddy; NS PARKLOGIC → **domain đỗ bến**, không vận hành |
| `tadoken2.vietguards.com` | LE (YR2) 02/08 → 31/10/2026 | A 103.119.218.54 (backend VietGuards) |
| `kimyen.net` | LE (YR1) 17/09 → 16/12/2026, SAN `*.kimyen.net` | A 103.255.237.239; registrar Nhân Hòa; NS luutruso.com |
| `vietguards.com` | (không trả A record trong lần đo) | GoDaddy; NS AWS; đăng ký 2015 |

Đánh giá: hạ tầng dùng TLS hợp lệ, không thấy dấu hiệu domain takeover. **Không** port-scan/xâm nhập máy chủ (cần uỷ quyền của chủ server) — toàn bộ chỉ là kiểm tra thụ động như trình duyệt.

---

## 8. KHUYẾN NGHỊ ƯU TIÊN

**P0 — ngay lập tức:**
1. **KHÔNG mở Auto Kim Yến / nút "Mở Auto" của launcher** tới khi xử lý xong `vauth.auto` (trojan). Launcher mới (v1.0.71) tự kích hoạt chuỗi `KimYenActivate` — mở launcher + bấm Bắt đầu cũng có thể chạy lại trojan.
2. **Cách ly `_AutoKimYen\vauth.auto`** (đổi tên `.QUARANTINED_20260928.bak` hoặc xóa). Bản gốc hiện vẫn nằm trên đĩa và được exclusion che.
3. **Gỡ exclusion `C:\JXVCTK\JxVoCongTruyenKy`** để Defender nhìn thấy folder này trở lại. Đánh đổi đã kiểm chứng: 5 mục bị gắn cờ (Zusy/tenga/hacktool/zips) sẽ bị cách ly — đó chính là mục tiêu. Các auto không bị gắn cờ (VLBS19, VLAuto, launcher) không cần exclusion để chạy.
4. Xóa/vô hiệu `_TatAntiVirut` (hacktool tắt AV); bật `PUAProtection` + `Tamper Protection` (nếu Windows hỗ trợ trên máy này).

**P1 — trong tuần:**
5. Firewall: bật lại 3 profile + thêm rule cho công cụ điều khiển từ xa đang dùng (UltraViewer/TeamViewer/RDP) TRƯỚC khi bật để tránh tự khóa.
6. Xử lý "hộp đen": `vietguards.driver` chỉ cập nhật qua `update.vctk.me` — khi không cần cập nhật có thể chặn domain này ở DNS/hosts; giữ `Full_JxVCTK_123456.zip` (mật khẩu `123456`) làm bản khôi phục tham chiếu.
7. Xóa `_AutoVLBS\VLBS13` (tenga) nếu không dùng; xử lý task `LaunchVCTK` (xóa hoặc giữ có chủ đích).
8. Rà soát `C:\21AK22` (toolbox crack 2022 — nguồn rủi ro đang được miễn trừ); nên xóa và gỡ exclusion.

**P2 — hygiene / quy trình:**
9. `config/accounts.json` của JXHelper đang chứa mật khẩu plaintext — cân nhắc DPAPI/bỏ khỏi git.
10. Máy đang mở RDP/SSH/PostgreSQL + 4 công cụ remote + firewall off — siết lại nếu máy chứa dữ liệu quan trọng.
11. **Quy trình định kỳ:** mỗi lần updater chạy → chạy lại `scripts/defender_scan_copies.ps1` + `scripts/diff_vs_baseline_fast.py`, đối chiếu `watch_hashes.txt`. Lặp lại 5 giai đoạn khi có biến động.

---

## 9. PHỤ LỤC — BẰNG CHỨNG & GIỚI HẠN

**Bằng chứng trong folder này:**
- `static_analysis/report.md` + 23 file `*.strings.txt` (15 binary hiện tại + 8 bản zip cũ)
- `defender_audit.log` (exclusion/firewall/task/driver) + `defender_scan_copies.log` (AV matrix)
- `differences_vs_baseline.txt` (95 added / 0 removed / 10 size-changed)
- `network_capture/`: `capture.etl` (1.36 MB) + `capture_etl2txt.txt` (18.7 MB) + `game_traffic_lines.txt` + `connections_sampler.log` (3.089 dòng) + `pktmon_elevated.log`
- `endpoint_checks.txt`, `watch_hashes.txt`, `iocs.json`
- `scripts/`: `analyze_changed_binaries.py`, `defender_elevated.ps1`, `defender_scan_copies.ps1`, `capture_elevated.ps1`, `sample_connections.ps1`, `endpoint_checks.ps1`, `diff_vs_baseline_fast.py`

**Giới hạn trung thực (không kiểm chứng được — không suy diễn):**
- Ruột `vietguards.driver` (blob mã hóa 32 MB), `VLBS13/core.dll`, `mPK*.asi`, `KY_*` (packed) — không thể đọc tĩnh; muốn chắc phải phân tích trong sandbox chuyên dụng.
- Hành vi chi tiết của `Trojan:MSIL/Zusy.NK!MTB` trong bản `vauth.auto` này — Defender cách ly mọi bản sao ngoài exclusion; không đánh đổi việc tắt bảo vệ để decompile.
- Phía máy chủ VCTK: không có uỷ quyền → chỉ kiểm tra thụ động từ client.
- Cửa sổ bắt mạng 5 phút, chưa bao gồm thao tác "Mở Auto" (KimYen) — nếu người dùng chạy lại auto có thể bắt bổ sung.



