Phát hiện Pegasus & Phân tích phần mềm gián điệp
Quét pháp y cấp độ chuyên nghiệp, phát hiện Pegasus, Predator, Hermit, QuaDream, FinFisher và stalkerware thương mại. Được xây dựng dựa trên nghiên cứu của Citizen Lab và bộ công cụ Mobile Verification Toolkit của Amnesty International.
Cơ sở dữ liệu mối đe dọa
Các công cụ giám sát mà chúng tôi phát hiện
Cơ sở dữ liệu của chúng tôi bao gồm chỉ thị nhận diện cho tất cả các họ spyware chính của chính phủ và thương mại.
Pegasus
NSO Group
Phần mềm gián điệp thương mại tinh vi nhất hiện nay. Tốn 8 triệu USD cho mỗi lần triển khai. Được phát hiện trên thiết bị của nhà báo và nguyên thủ quốc gia.
Predator
Cytrox / Intellexa
Liên quan đến các chiến dịch giám sát nhằm vào nhà báo và chính trị gia ở nhiều quốc gia.
Hermit
RCS Lab
Được sử dụng bởi các cơ quan chính phủ. Triển khai qua ứng dụng nhà mạng bị chỉnh sửa và ứng dụng nhắn tin giả mạo.
FinFisher
FinFisher GmbH
Được quảng bá cho cơ quan thực thi pháp luật nhưng đã được ghi nhận sử dụng để nhắm vào các nhà bất đồng chính kiến và nhà báo.
QuaDream
QuaDream Ltd.
Đối thủ của NSO Group. Sử dụng khai thác ENDOFDAYS nhắm vào thiết bị Apple qua lời mời lịch vô hình.
Stalkerware
Nhiều loại (mSpy, FlexiSPY, Cocospy, Spyic, Cerberus)
Ứng dụng giám sát cấp độ người dùng thường được dùng cho bạo lực gia đình. Được cài bởi người có quyền truy cập trực tiếp vào thiết bị.
Tùy chọn quét
Chọn độ sâu quét
Từ kiểm tra nhanh 60 giây tới phân tích toàn bộ bản sao lưu pháp y.
Quét nhanh
~1 phút
Kiểm tra IOC cơ bản dựa trên các chỉ báo phần mềm gián điệp đã biết. Quét tiến trình đang chạy và gói đã cài đặt.
Quét tiêu chuẩn
~5 phút
Bao gồm Quét nhanh cùng phân tích iOS shutdown.log, kiểm tra kết nối mạng và xác thực chuỗi chứng chỉ.
Quét chuyên sâu
~30 phút
Phân tích pháp y toàn diện: quy tắc YARA, phát hiện hành vi bất thường, kiểm tra hệ thống tệp, và các cơ chế duy trì tồn tại.
Phân tích bản sao lưu
~1 giờ
Phân tích toàn bộ bản sao lưu iOS. Kiểm tra sysdiagnose, DataUsage.sqlite, hồ sơ cấu hình và toàn bộ hiện vật hệ thống.
Phương pháp phát hiện
Cách OrbGuard phát hiện Pegasus
Quy trình pháp y 6 giai đoạn kết hợp đối sánh chỉ thị, phân tích hành vi và tình báo mối đe dọa theo thời gian thực.
Đối chiếu IOC
So sánh hiện vật trên thiết bị với hơn 20.000+ chỉ báo xâm nhập đã biết từ Citizen Lab, Amnesty MVT và OrbGuard Lab.
Phân tích hành vi
Phát hiện bất thường bằng ML giám sát tình trạng hao pin, đột biến CPU, lưu lượng mạng và hoạt động tiến trình nền.
Pháp y tệp shutdown.log
Phân tích chuyên biệt cho iOS dựa trên nhật ký tắt máy hệ thống để tìm chỉ báo tiến trình Pegasus (roleaccountd, bh, laaboratoryd).
Quét bằng quy tắc YARA
Quy tắc YARA tùy chỉnh quét hệ thống tệp để tìm chữ ký phần mềm độc hại, binary đáng ngờ và cơ chế duy trì tồn tại.
Phân tích chứng chỉ
Phát hiện chứng chỉ proxy MITM, root CA trái phép, và các kỹ thuật vượt qua SSL pinning mà công cụ giám sát sử dụng.
Tình báo đám mây
Đối chiếu kết quả với tình báo mối đe dọa theo thời gian thực từ hơn 20+ nguồn được cập nhật mỗi giờ.
Xử lý trên thiết bị
Mỗi giai đoạn trong quy trình này đều chạy cục bộ trên thiết bị của bạn. Cơ sở dữ liệu tình báo mối đe dọa được lưu trữ tạm và cập nhật định kỳ. Dữ liệu pháp y của bạn không bao giờ rời khỏi thiết bị.
Hướng dẫn khắc phục
Điều gì xảy ra nếu phát hiện spyware?
Đừng hoảng sợ. Hãy làm theo các bước này để cô lập, ghi nhận và khôi phục an toàn.
Cô lập thiết bị
Bật chế độ máy bay ngay lập tức. Chưa vội khôi phục cài đặt gốc — có thể cần chứng cứ pháp y cho các thủ tục pháp lý hoặc điều tra.
Ghi lại mọi thứ
Xuất báo cáo pháp y từ OrbGuard. Chụp ảnh màn hình và ghi chú lại mốc thời gian nhiễm. Những bằng chứng này có thể rất quan trọng cho việc khởi kiện.
Xóa sạch & khôi phục an toàn
Thực hiện đặt lại toàn bộ máy về trạng thái xuất xưởng từ chế độ khôi phục (không phải trong phần cài đặt). Thiết lập lại như một thiết bị mới — không khôi phục từ bản sao lưu vì có thể chứa cơ chế mã độc tồn tại dai dẳng.
Gia cố bảo mật cho thiết bị
Bật Lockdown Mode (iOS). Cập nhật lên phiên bản hệ điều hành mới nhất. Cài OrbGuard để giám sát liên tục. Tránh nhấp vào liên kết từ nguồn không rõ.
Câu hỏi thường gặp
OrbGuard có phát hiện được Pegasus không?+
Phân tích shutdown.log hoạt động như thế nào?+
Dữ liệu của tôi có được gửi lên máy chủ của các bạn khi quét không?+
Điều gì xảy ra nếu phát hiện thấy phần mềm gián điệp?+
OrbGuard có phát hiện được phần mềm gián điệp chưa biết/zero-day không?+
Cơ sở dữ liệu mối đe dọa được cập nhật thường xuyên thế nào?+
Thiết bị của bạn có sạch không?
Chạy lần quét pháp y đầu tiên trong chưa tới 60 giây. Phát hiện Pegasus được bao gồm trong OrbGuard Pro.