Cloud & IT Cert Prep · leksjon

Virus, ormer og trojanere

Sammenlign selvreplikerende virus, nettverksspredende ormer og forkledde trojanere – og forstå hvordan de sprer seg og hvilken skade de vanligvis forårsaker.

Leksjon 1 av 413 trinn

Virus, ormer og trojanere er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva gjør programvare skadelig

Skadevare (malicious software) er all programvare som er utviklet for å forstyrre, skade eller skaffe uautorisert tilgang til systemer, eller for å hente ut data fra dem. Begrepet omfatter mange ulike kategorier som skiller seg fra hverandre når det gjelder hvordan de sprer seg, hva de gjør, og hvilke deteksjonsteknikker de unngår. Security+ tester evnen Deres til å skille mellom skadevaretyper basert på deres spredningsmekanisme (hvordan de sprer seg), nyttelast (hvilken skade eller handling de utfører) og persistensmekanisme (hvordan de overlever omstarter). De tre grunnleggende kategoriene er virus, ormer og trojanere.

Virus: infeksjon og selvreplikering

Et virus er skadevare som fester seg til en legitim vertsfil og krever en menneskelig handling (at den infiserte filen kjøres) for å spre seg. Når den infiserte filen kjører, replikerer viruset seg ved å injisere koden sin i andre kjørbare filer, dokumenter eller oppstartssektorer. Virustyper omfatter filinfektorer (som fester seg til .exe-filer), makrovirus (som bygges inn i Office-dokumenter og kjører når makroer kjøres), oppstartssektorvirus (som infiserer MBR og lastes inn før operativsystemet) og polymorfe virus (som endrer kodesignaturen sin ved hver infeksjon for å unngå signaturbasert deteksjon).

# Virus detection evasion techniques:
# Polymorphic:  changes code signature each replication
# Metamorphic:  rewrites itself entirely each time (harder to detect)
# Stealth:      intercepts OS calls to hide infected files
# Encrypted:    body encrypted, only decryptor visible to scanner

# File infector: appends or prepends code to executable
# Macro virus:   lives in Office document; runs via VBA macros
# Boot sector:   infects MBR/VBR; loads before OS; bypasses AV

Ormer: selvspredning uten vert

En orm er selvreplikerende skadevare som sprer seg uavhengig på tvers av nettverk uten å kreve en vertsfil eller menneskelig handling. Ormer utnytter nettverkssårbarheter eller svake påloggingsopplysninger for å kopiere seg selv til andre systemer. Ormen SQL Slammer infiserte 75 000 systemer på 10 minutter i 2003 ved hjelp av én enkelt UDP-pakke. Løsepengeormen WannaCry spredte seg i 2017 som en orm via EternalBlue-utnyttelsen, som var rettet mot SMBv1. Ormer forårsaker omfattende skade gjennom overbelastning av nettverk og levering av nyttelast i stor skala. Oppdatering og nettverkssegmentering er de viktigste forsvarstiltakene.

# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives

# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeat

Trojanere: forkledd skadevare

En trojansk hest (eller trojaner) er skadevare som er forkledd som legitim programvare. I motsetning til virus og ormer replikerer ikke trojanere seg selv – de er avhengige av at brukeren installerer dem i den tro at de er noe nyttig: et gratis spill, en piratkopiert applikasjon, et nyttig verktøy, et falskt antivirusprogram eller en programvareoppdatering. Når trojaneren er installert, kjører den den skadelige nyttelasten sin, som kan omfatte installasjon av en bakdør, fungere som en RAT (Remote Access Trojan), loggføre tastetrykk eller laste ned ytterligere skadevare. Trojanere brukes ofte til å etablere innledende tilgang før mer skadelige nyttelaster distribueres.

# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
#   Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
#   Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
#   Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'

Sammenligning av virus, ormer og trojanere

Security+-eksamenen tester ofte forskjellene mellom disse tre kategoriene. De viktigste kjennetegnene er følgende: Virus krever en vertsfil og menneskelig handling for å spre seg, og de infiserer legitime filer. Ormer er selvstendige og selvspredende – de sprer seg automatisk over nettverk uten å feste seg til andre filer eller kreve brukerinteraksjon. Trojanere replikerer ikke seg selv og er avhengige av bedrag – brukeren må lures til å installere dem. Et stykke skadevare kan kombinere flere egenskaper (for eksempel en orm som slipper en trojansk nyttelast), så fokuser på den dominerende spredningsmekanismen ved klassifisering.

# Classification comparison:
# Characteristic      Virus    Worm    Trojan
# Requires host file    YES      NO      NO
# Self-replicates       YES      YES     NO
# Requires user action  YES      NO      YES (install)
# Network spread        SLOW     FAST    NO (user-driven)
# Typical goal          Damage   Spread  Persistence/backdoor

Botnett og kommando- og kontroll (C2)

Mange trojanere og ormer oppretter kommunikasjon med en kommando- og kontrollserver (C2-server) – en ekstern server som angriperen bruker til å sende instruksjoner til infiserte verter. Et stort antall verter som er koblet til C2, danner et botnett. Botnett brukes til DDoS-angrep, spamkampanjer, kryptovalutautvinning og tyveri av påloggingsopplysninger. C2-kommunikasjon kan bruke HTTP/HTTPS for å ligne på vanlig webtrafikk, DNS-tunnellering for å skjule seg i DNS-spørringer eller node-til-node-protokoller uten en sentral server som kan tas ned. Deteksjon av C2-trafikk krever DNS-overvåking, proxylogger og analyse av nettverksflyt for unormale beaconing-mønstre.

# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike

# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPs

Virus: signatur- kontra atferdsbasert deteksjon

Tradisjonelle antivirusprogrammer er avhengige av signaturbasert deteksjon – filer sammenlignes med en database over kjente skadevaresignaturer (hashverdier eller kodemønstre). Signaturer er raske, men fungerer ikke mot ny eller endret skadevare. Atferdsbasert deteksjon (som brukes av EDR-plattformer) overvåker programatferd i sanntid: opprettelse av underordnede prosesser, endring av registernøkler, kodeinjisering i andre prosesser eller kontakt med IP-adresser som er kjent for å være skadelige. Heuristisk analyse analyserer kode statisk for mønstre som ligner skadevare, uten å kreve et nøyaktig signaturtreff. Sandkassekjøring kjører mistenkelige filer i et isolert miljø for å observere atferden på en trygg måte.

# Detection method comparison:
# Signature-based:
#   + Fast, low false-positive rate for known malware
#   - Fails on new, polymorphic, encrypted malware

# Heuristic:
#   + Catches variants of known families
#   - Higher false-positive rate

# Behavioral (EDR):
#   + Catches zero-day and fileless malware
#   - Requires tuning to reduce alert fatigue

# Sandbox:
#   + Definitive judgment by observing actual execution
#   - Sophisticated malware detects sandbox and stays dormant

Multipartite- og makrovirus

Et multipartite-virus bruker flere infeksjonsvektorer samtidig – for eksempel ved å infisere både kjørbare filer og oppstartssektoren. Dette gjør fullstendig fjerning vanskeligere, siden rensing av bare én vektor lar den andre forbli aktiv og forårsake ny infeksjon. Makrovirus infiserer dokumentfiler ved å bygge inn skadelige VBA-makroer (Visual Basic for Applications) i Microsoft Office-dokumenter. Når dokumentet åpnes og makroer er aktivert, kjører viruset. Makrovirus sprer seg lett via e-postvedlegg. Det viktigste forsvarstiltaket er å deaktivere makroer som standard og bare tillate digitalt signerte makroer fra pålitelige utgivere.

# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'

Strategier for å hindre spredning

Å hindre spredning av skadevare krever lagdelte forsvarsmekanismer. For virus: deaktiver kjøring av makroer, skann alle filoverføringer (e-postgateway, webproxy og USB-skanning), og hold endepunktbeskyttelsen oppdatert. For ormer: installer oppdateringer raskt (de fleste ormutnyttelser retter seg mot kjente CVE-er), deaktiver unødvendige nettverksprotokoller (deaktiver SMBv1), segmenter nettverkene for å begrense spredning sideveis, og håndhev sterk autentisering på alle nettverkstilkoblede tjenester. For trojanere: håndhev tillatelseslister for applikasjoner, lær brukerne å ikke installere uautorisert programvare, og kontroller programvarehashverdier før installasjon. Forsvar i dybden fanger opp det hver enkelt kontroll ikke oppdager.

# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled

# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1Protocol

Drive-by-nedlastinger og vannhullangrep

Drive-by-nedlastinger oppstår når et besøk på et skadelig eller kompromittert nettsted installerer skadevare i bakgrunnen, uten annen brukerhandling enn at siden lastes inn. Angripere utnytter sårbarheter i nettlesere eller programtillegg (gammel Flash, Java eller PDF-leser) for å kjøre skadelig kode. Vannhullangrep innebærer at legitime nettsteder som målgruppen ofte besøker, kompromitteres, og at kode for drive-by-nedlasting legges inn for å infisere besøkende. I stedet for å angripe målet direkte «forgifter» angriperen vannhullet og venter på at ofrene skal oppsøke det. Forsvarstiltak omfatter å holde nettlesere og programtillegg oppdatert, bruke klikk-for-å-spille for programtillegg og ta i bruk en webproxy som blokkerer kjente skadelige nettsteder.

# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
#    -> no local code execution even if site is malicious

Hendelseshåndtering ved skadevare

Når skadevare oppdages, følger håndteringen NISTs livssyklus for hendelsesrespons. Begrensning: isoler den infiserte verten umiddelbart (fjern den fra nettverket eller bruk vertsbaserte brannmurregler) for å stanse spredningen. Utryddelse: ny avbildning av systemet er tryggere enn å forsøke å rense det ved alvorlige infeksjoner; rensing innebærer en risiko for at persistensmekanismer overlever. Bevaring av bevis: ta et minneavbildning og et diskavbildning før systemet avbildes på nytt dersom det er behov for kriminalteknisk analyse. Gjenoppretting: gjenopprett fra rene sikkerhetskopier, kontroller integriteten og overvåk nøye etter tegn på ny infeksjon. Dokumenter kompromitteringsindikatorer (IoC-er) for å forbedre fremtidig deteksjon.

# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP

# Host level: disable network adapter (prevents spread)
ip link set eth0 down

# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256

Kort kontroll

Test forståelsen Deres av CompTIA Security+-konsepter (SY0-701) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at virus fester seg til verts- filer og krever brukerhandling for å spre seg, og bruker teknikker som polymorfisme for å unngå signaturbasert deteksjon, at ormer sprer seg selv på tvers av nettverk uten brukerhandling ved å utnytte sårbarheter, noe som fører til rask infeksjon i stor skala, og at trojanere er forkledd som legitim programvare for å lure brukere til å installere dem, og ofte etablerer bakdører og C2-kommunikasjon. Neste tema er løsepengevirus og kryptolåsere.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Virus, ormer og trojanere» gratis?

Ja – hele teksten i «Virus, ormer og trojanere» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Virus, ormer og trojanere»?

Sammenlign selvreplikerende virus, nettverksspredende ormer og forkledde trojanere – og forstå hvordan de sprer seg og hvilken skade de vanligvis forårsaker. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «Virus, ormer og trojanere»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Virus, ormer og trojanere
  2. Løsepengevirus og kryptolåsere
  3. Rootkits, spionprogrammer og keyloggere
  4. Filøs skadevare og Living-off-the-Land-angrep
← Tilbake til Cloud & IT Cert Prep