> For the complete documentation index, see [llms.txt](https://twentysick.gitbook.io/twentysick/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://twentysick.gitbook.io/twentysick/sharing/series-phat-minh-lai-cai-banh-xe/windows-native-application/loi-ket.md).

# Lời kết

Vài lời kết thôi

Mặc dù ***Native Application*** trên Windows mang lại nhiều lợi thế giúp mã độc có thể vượt qua các giải pháp EDR/AV. Tuy nhiên, loại mã độc dưới dạng này lại không phổ biến.

Điều này có thể giải thích qua một số đặc điểm sau:

* Native API (NtAPI) thường thay đổi giữa các phiên bản Windows, dẫn đến tình trạng mã độc có thể hoạt động trên một máy nhưng lại không thực thi được trên máy khác. Điều này gây khó khăn lớn trong việc lây nhiễm trên nhiều môi trường Windows khác nhau, *ngay cả khi cùng là Windows 11 nhưng phiên bản 24H2 và 23H2 đã có sự khác biệt*.
* Native API (NtAPI) thiếu tài liệu chính thống, nhiều API thậm chí không được công bố, gây trở ngại không nhỏ trong quá trình phát triển mã độc dạng ***Native Application***.
* Cách thức thực thi file ***Native Application*** cũng đặc biệt và hạn chế hơn so với các loại file thông thường. Thay vì chỉ cần double-click hay chạy bằng lệnh, ***Native Application*** cần một file trung gian để tạo tiến trình hoặc phải chạy trong quá trình khởi động. *Đặc biệt, để thực thi trong quá trình khởi động, file phải đặt đúng vị trí và được đăng ký chính xác trong RegistryKey*. Những yêu cầu này làm giảm đáng kể sự linh hoạt khi thực thi mã độc sử dụng loại file này.
* Trong hệ điều hành Windows, nhiều giá trị trong *RegistryKey*, bao gồm các phần mềm khởi động cùng hệ thống, đều được mặc định và ít khi thay đổi. Nếu ***Native Application*** muốn chạy trong quá trình boot, nó phải đăng ký tại *HKLM\SYSTEM\CurrentControlSet\Control\Session Manager* và chỉnh sửa giá trị *BootExecute*. *Do giá trị này thường được giữ nguyên trên hầu hết các máy, bất kỳ thay đổi nhỏ nào cũng dễ dàng bị phát hiện.*

Tóm lại, ***Native Application*** vẫn tồn tại một số hạn chế nhất định, nó vẫn có thể đóng vai trò quan trọng trong quá trình lây nhiễm mã độc. Do đó, không nên xem nhẹ yếu tố này mà cần đưa vào quy trình kiểm tra để đảm bảo việc rà soát mã độc được toàn diện và hiệu quả hơn.
