Wirusy, robaki i trojany
Porównają Państwo samopowielające się wirusy, rozprzestrzeniające się w sieci robaki i zamaskowane trojany, poznając sposób propagacji każdego z nich oraz typowe powodowane szkody.
Wirusy, robaki i trojany to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co sprawia, że oprogramowanie jest złośliwe
Złośliwe oprogramowanie (malware) to każde oprogramowanie zaprojektowane w celu zakłócania działania systemów, uszkadzania ich, uzyskiwania nieautoryzowanego dostępu lub wyprowadzania z nich danych. Termin ten obejmuje wiele odrębnych kategorii, które różnią się sposobem rozprzestrzeniania, działaniem oraz technikami unikania wykrycia. Egzamin Security+ sprawdza umiejętność rozróżniania typów malware na podstawie ich mechanizmu propagacji (sposobu rozprzestrzeniania), ładunku (powodowanych szkód lub wykonywanych działań) oraz mechanizmu utrwalania (sposobu przetrwania ponownego uruchomienia). Trzy podstawowe kategorie to wirusy, robaki i konie trojańskie.
Wirusy: infekowanie i samoreplikacja
Wirus to malware, który dołącza się do legalnego pliku nosiciela i do rozprzestrzeniania wymaga działania człowieka (uruchomienia zainfekowanego pliku). Po uruchomieniu zainfekowanego pliku wirus replikuje się, wstrzykując swój kod do innych plików wykonywalnych, dokumentów lub sektorów rozruchowych. Typy wirusów obejmują wirusy infekujące pliki (dołączają się do plików .exe), wirusy makr (są osadzane w dokumentach pakietu Office i uruchamiane podczas wykonywania makr), wirusy sektora rozruchowego (infekują MBR i ładują się przed systemem operacyjnym) oraz wirusy polimorficzne (zmieniają sygnaturę kodu przy każdej infekcji, aby uniknąć wykrycia opartego na sygnaturach).
# Virus detection evasion techniques:
# Polymorphic: changes code signature each replication
# Metamorphic: rewrites itself entirely each time (harder to detect)
# Stealth: intercepts OS calls to hide infected files
# Encrypted: body encrypted, only decryptor visible to scanner
# File infector: appends or prepends code to executable
# Macro virus: lives in Office document; runs via VBA macros
# Boot sector: infects MBR/VBR; loads before OS; bypasses AVRobaki: samodzielne rozprzestrzenianie bez nosiciela
Robak to samoreplikujące się malware, które rozprzestrzenia się niezależnie w sieciach, bez pliku nosiciela i bez działania człowieka. Robaki wykorzystują luki w zabezpieczeniach sieci lub słabe dane uwierzytelniające, aby kopiować się do innych systemów. Robak SQL Slammer z 2003 roku zainfekował 75 000 systemów w ciągu 10 minut, wykorzystując pojedynczy pakiet UDP. Oprogramowanie ransomware WannaCry z 2017 roku rozprzestrzeniało się jak robak za pośrednictwem exploita EternalBlue, którego celem był SMBv1. Robaki powodują ogromne szkody przez przeciążanie sieci i dostarczanie ładunku na dużą skalę. Podstawowymi zabezpieczeniami są instalowanie poprawek i segmentacja sieci.
# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives
# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeatKonie trojańskie: zamaskowane malware
Koń trojański (lub Trojan) to malware zamaskowane jako legalne oprogramowanie. W przeciwieństwie do wirusów i robaków konie trojańskie nie replikują się samodzielnie — polegają na tym, że użytkownik zainstaluje je, sądząc, że są czymś przydatnym: darmową grą, złamaną wersją aplikacji, użytecznym narzędziem, fałszywym programem antywirusowym lub aktualizacją oprogramowania. Po zainstalowaniu Trojan wykonuje swój złośliwy ładunek, który może obejmować instalację backdoora, działanie jako RAT (Remote Access Trojan), rejestrowanie naciśnięć klawiszy lub pobieranie dodatkowego malware. Konie trojańskie są często używane do uzyskania początkowego dostępu przed wdrożeniem bardziej szkodliwych ładunków.
# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
# Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
# Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
# Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'Porównanie wirusa, robaka i konia trojańskiego
Egzamin Security+ często sprawdza różnice między tymi trzema kategoriami. Najważniejsze cechy rozróżniające są następujące: wirusy wymagają pliku nosiciela i działania człowieka, aby się rozprzestrzeniać; infekują legalne pliki. Robaki są samodzielne i samorozprzestrzeniające się — automatycznie rozprzestrzeniają się w sieciach, bez dołączania do innych plików i bez interakcji użytkownika. Konie trojańskie nie replikują się samodzielnie i polegają na oszustwie — użytkownik musi zostać nakłoniony do ich zainstalowania. Malware może łączyć różne cechy (na przykład robak, który dostarcza ładunek będący Trojanem), dlatego podczas klasyfikacji należy skupić się na dominującym mechanizmie propagacji.
# Classification comparison:
# Characteristic Virus Worm Trojan
# Requires host file YES NO NO
# Self-replicates YES YES NO
# Requires user action YES NO YES (install)
# Network spread SLOW FAST NO (user-driven)
# Typical goal Damage Spread Persistence/backdoorBotnety i infrastruktura dowodzenia i kontroli (C2)
Wiele koni trojańskich i robaków nawiązuje komunikację z serwerem Command-and-Control (C2) — zdalnym serwerem używanym przez atakującego do wydawania poleceń zainfekowanym hostom. Duża liczba hostów połączonych z C2 tworzy botnet. Botnety są wykorzystywane do ataków DDoS, kampanii spamowych, kopania kryptowalut i kradzieży danych uwierzytelniających. Komunikacja C2 może wykorzystywać HTTP/HTTPS, aby upodobnić się do zwykłego ruchu internetowego, tunelowanie DNS w celu ukrycia jej w zapytaniach DNS lub protokoły peer-to-peer, które nie mają centralnego serwera możliwego do wyłączenia. Wykrywanie ruchu C2 wymaga monitorowania DNS, analizy logów serwera proxy oraz analizy przepływów sieciowych pod kątem nietypowych wzorców sygnalizowania.
# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike
# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPsSygnatura wirusa a wykrywanie behawioralne
Tradycyjne programy antywirusowe opierają się na wykrywaniu opartym na sygnaturach — porównują pliki z bazą znanych sygnatur malware (skrótów lub wzorców kodu). Sygnatury działają szybko, ale zawodzą w przypadku nowego lub zmodyfikowanego malware. Wykrywanie behawioralne (stosowane przez platformy EDR) monitoruje zachowanie programów w czasie rzeczywistym: tworzenie procesów potomnych, modyfikowanie kluczy rejestru, wstrzykiwanie kodu do innych procesów lub nawiązywanie połączeń ze znanymi złośliwymi adresami IP. Analiza heurystyczna analizuje statycznie kod pod kątem wzorców charakterystycznych dla malware, bez konieczności dokładnego dopasowania sygnatury. Piaskownicowanie uruchamia podejrzane pliki w izolowanym środowisku, aby bezpiecznie obserwować ich działanie.
# Detection method comparison:
# Signature-based:
# + Fast, low false-positive rate for known malware
# - Fails on new, polymorphic, encrypted malware
# Heuristic:
# + Catches variants of known families
# - Higher false-positive rate
# Behavioral (EDR):
# + Catches zero-day and fileless malware
# - Requires tuning to reduce alert fatigue
# Sandbox:
# + Definitive judgment by observing actual execution
# - Sophisticated malware detects sandbox and stays dormantWirusy wielokategorialne i wirusy makr
Wirus wielokategorialny wykorzystuje jednocześnie wiele wektorów infekcji — na przykład infekuje zarówno pliki wykonywalne, jak i sektor rozruchowy. Utrudnia to całkowite usunięcie wirusa, ponieważ oczyszczenie tylko jednego wektora pozostawia drugi aktywny i umożliwia ponowną infekcję. Wirusy makr infekują pliki dokumentów, osadzając w dokumentach pakietu Microsoft Office złośliwe makra VBA (Visual Basic for Applications). Po otwarciu dokumentu i włączeniu makr wirus zostaje uruchomiony. Wirusy makr łatwo rozprzestrzeniają się za pośrednictwem załączników wiadomości e-mail. Podstawowym zabezpieczeniem jest domyślne wyłączenie makr i zezwalanie wyłącznie na makra podpisane cyfrowo, pochodzące od zaufanych wydawców.
# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'Strategie zapobiegania rozprzestrzenianiu
Zapobieganie rozprzestrzenianiu malware wymaga warstwowej ochrony. W przypadku wirusów: należy wyłączyć wykonywanie makr, skanować wszystkie transfery plików (bramę pocztową, serwer proxy sieci Web i nośniki USB) oraz zapewnić aktualność ochrony punktów końcowych. W przypadku robaków: należy niezwłocznie instalować poprawki (większość exploitów robaków wykorzystuje znane CVE), wyłączyć niepotrzebne protokoły sieciowe (wyłączyć SMBv1), segmentować sieci, aby ograniczyć zasięg przemieszczania się atakującego, oraz wymuszać silne uwierzytelnianie we wszystkich usługach sieciowych. W przypadku koni trojańskich: należy wymuszać stosowanie list dozwolonych aplikacji, uświadamiać użytkowników, aby nie instalowali nieautoryzowanego oprogramowania, oraz weryfikować skróty oprogramowania przed instalacją. Obrona warstwowa wykrywa to, czego nie wychwyci pojedyncza kontrola.
# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled
# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1ProtocolAtaki drive-by download i watering hole
Ataki drive-by download mają miejsce, gdy odwiedzenie złośliwej lub przejętej witryny prowadzi do cichej instalacji malware bez żadnego działania użytkownika poza załadowaniem strony. Atakujący wykorzystują luki w przeglądarkach lub wtyczkach (stare wersje Flash, Java lub czytnika PDF) do wykonania złośliwego kodu. Ataki watering hole polegają na przejęciu legalnych witryn, które często odwiedza określona grupa docelowa, i umieszczeniu w nich kodu drive-by download w celu zainfekowania odwiedzających. Zamiast atakować cel bezpośrednio, atakujący „zatruwa wodopój” i czeka, aż ofiary same do niego przyjdą. Zabezpieczenia obejmują aktualizowanie przeglądarek i wtyczek, stosowanie funkcji click-to-play dla wtyczek oraz wdrożenie serwera proxy sieci Web blokującego znane złośliwe witryny.
# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
# -> no local code execution even if site is maliciousReagowanie na incydenty związane z malware
Po wykryciu malware reakcja przebiega zgodnie z cyklem życia NIST IR. Powstrzymanie: należy natychmiast odizolować zainfekowany host (odłączyć go od sieci lub zastosować reguły zapory hosta), aby zatrzymać rozprzestrzenianie. Usunięcie: w przypadku poważnych infekcji bezpieczniejsze jest ponowne utworzenie obrazu systemu niż próba oczyszczenia; oczyszczanie stwarza ryzyko przetrwania mechanizmów utrwalania. Zachowanie dowodów: jeśli wymagane jest badanie informatyki śledczej, przed ponownym utworzeniem obrazu należy wykonać obraz pamięci i dysku. Odtworzenie: należy przywrócić dane z czystych kopii zapasowych, zweryfikować ich integralność i uważnie monitorować system pod kątem oznak ponownej infekcji. Należy dokumentować wskaźniki naruszenia (IoC), aby usprawnić przyszłe wykrywanie.
# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP
# Host level: disable network adapter (prevents spread)
ip link set eth0 down
# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256Szybkie sprawdzenie
Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) omówionych w tej lekcji.
Podsumowanie lekcji
W tej lekcji poznali Państwo następujące zagadnienia: wirusy dołączają się do plików nosicieli i wymagają działania użytkownika, aby się rozprzestrzeniać, wykorzystując techniki takie jak polimorfizm w celu uniknięcia wykrycia opartego na sygnaturach; robaki samodzielnie rozprzestrzeniają się w sieciach bez działania użytkownika, wykorzystując luki w zabezpieczeniach i powodując szybkie infekcje na dużą skalę; natomiast konie trojańskie są zamaskowane jako legalne oprogramowanie, aby nakłonić użytkowników do ich instalacji, często ustanawiając backdoory i komunikację C2. W następnej części szczegółowo omówimy ransomware i cryptolockery.
Często zadawane pytania
Czy lekcja „Wirusy, robaki i trojany” jest bezpłatna?
Tak — pełny tekst „Wirusy, robaki i trojany” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.
Co nauczysz się w „Wirusy, robaki i trojany”?
Porównają Państwo samopowielające się wirusy, rozprzestrzeniające się w sieci robaki i zamaskowane trojany, poznając sposób propagacji każdego z nich oraz typowe powodowane szkody. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?
Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Wirusy, robaki i trojany”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?
Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Wirusy, robaki i trojany
- Ransomware i programy szyfrujące
- Rootkity, spyware i keyloggery
- Bezkiełkowe złośliwe oprogramowanie i ataki Living-off-the-Land