0Pricing
Security+ Academy · Aula

Vírus, worms e cavalos de Troia

Compare vírus autorreplicáveis, worms que se espalham pela rede e cavalos de Troia disfarçados, compreendendo como cada um se propaga e quais danos normalmente causa.

Vírus, worms e cavalos de Troia é uma aula grátis de Security+ Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Security+ Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Security+ Academy inclui 4 aulas no total.

O que torna um software malicioso

Malware (software malicioso) é qualquer software desenvolvido para interromper, danificar, obter acesso não autorizado ou exfiltrar dados de sistemas. O termo abrange muitas categorias distintas, que diferem na forma como se propagam, no que fazem e nas técnicas de detecção que conseguem evitar. O Security+ testa sua capacidade de diferenciar os tipos de malware por seu mecanismo de propagação (como se espalham), payload (qual dano ou ação executam) e mecanismo de persistência (como sobrevivem às reinicializações). As três categorias fundamentais são vírus, worms e Trojans.

Vírus: infecção e autorreplicação

Um vírus é um malware que se anexa a um arquivo hospedeiro legítimo e requer uma ação humana (executar o arquivo infectado) para se propagar. Quando o arquivo infectado é executado, o vírus se replica injetando seu código em outros executáveis, documentos ou setores de inicialização. Os tipos de vírus incluem infectadores de arquivos (que se anexam a arquivos .exe), vírus de macro (incorporados em documentos do Office e executados quando as macros são executadas), vírus do setor de inicialização (que infectam o MBR e são carregados antes do OS) e vírus polimórficos (que alteram sua assinatura de código a cada infecção para evitar a detecção baseada em assinatura).

# Virus detection evasion techniques:
# Polymorphic:  changes code signature each replication
# Metamorphic:  rewrites itself entirely each time (harder to detect)
# Stealth:      intercepts OS calls to hide infected files
# Encrypted:    body encrypted, only decryptor visible to scanner

# File infector: appends or prepends code to executable
# Macro virus:   lives in Office document; runs via VBA macros
# Boot sector:   infects MBR/VBR; loads before OS; bypasses AV

Worms: autopropagação sem hospedeiro

Um worm é um malware autorreplicante que se espalha de forma independente pelas redes, sem exigir um arquivo hospedeiro ou uma ação humana. Os worms exploram vulnerabilidades de rede ou credenciais fracas para se copiarem para outros sistemas. O worm SQL Slammer, de 2003, infectou 75.000 sistemas em 10 minutos usando um único pacote UDP. O ransomware WannaCry, de 2017, espalhou-se como um worm por meio do exploit EternalBlue, que tinha como alvo o SMBv1. Os worms causam danos massivos por meio do congestionamento da rede e da entrega de payloads em grande escala. A aplicação de patches e a segmentação de redes são as principais defesas.

# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives

# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeat

Trojans: malware disfarçado

Um Trojan horse (ou Trojan) é um malware disfarçado de software legítimo. Diferentemente dos vírus e worms, os Trojans não se autorreplicam — dependem de que o usuário os instale acreditando que sejam algo útil: um jogo gratuito, um aplicativo crackeado, um utilitário útil, um antivírus falso ou uma atualização de software. Depois de instalado, o Trojan executa seu payload malicioso, que pode incluir a instalação de um backdoor, atuar como um RAT (Remote Access Trojan), registrar as teclas pressionadas ou baixar malware adicional. Os Trojans são frequentemente usados para estabelecer o acesso inicial antes da implantação de payloads mais prejudiciais.

# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
#   Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
#   Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
#   Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'

Comparação entre vírus, worms e Trojans

O exame Security+ testa com frequência as distinções entre essas três categorias. Os principais fatores de diferenciação são: vírus exigem um arquivo hospedeiro e uma ação humana para se propagar; eles infectam arquivos legítimos. Worms são autocontidos e autopropagáveis — espalham-se automaticamente pelas redes, sem se anexar a outros arquivos ou exigir interação do usuário. Trojans não são autorreplicantes e dependem de engano — o usuário precisa ser induzido a instalá-los. Um malware pode combinar características (um worm que entrega um payload de Trojan); portanto, concentre-se no mecanismo de propagação predominante ao fazer a classificação.

# Classification comparison:
# Characteristic      Virus    Worm    Trojan
# Requires host file    YES      NO      NO
# Self-replicates       YES      YES     NO
# Requires user action  YES      NO      YES (install)
# Network spread        SLOW     FAST    NO (user-driven)
# Typical goal          Damage   Spread  Persistence/backdoor

Botnets e comando e controle (C2)

Muitos Trojans e worms estabelecem comunicação com um Command-and-Control (C2) server — um servidor remoto usado pelo Attacker para emitir instruções aos hosts infectados. Um grande número de hosts conectados ao C2 forma uma botnet. As botnets são usadas para ataques de DDoS, campanhas de spam, mineração de criptomoedas e roubo de credenciais. A comunicação C2 pode usar HTTP/HTTPS para se misturar ao tráfego web normal, tunelamento DNS para se ocultar em consultas DNS ou protocolos ponto a ponto que não possuem um servidor central para ser derrubado. A detecção do tráfego C2 exige monitoramento de DNS, registros de proxy e análise do fluxo de Network em busca de padrões anômalos de beaconing.

# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike

# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPs

Assinatura de vírus versus detecção comportamental

O antivírus tradicional depende da detecção baseada em assinatura — comparação de arquivos com um banco de dados de assinaturas conhecidas de malware (hashes ou padrões de código). As assinaturas são rápidas, mas falham contra malwares novos ou modificados. A detecção comportamental (usada por plataformas EDR) monitora o comportamento dos programas em tempo real: criação de processos filhos, modificação de chaves do registro, injeção de código em outros processos ou contato com IPs conhecidos como maliciosos. A análise heurística analisa estaticamente o código em busca de padrões semelhantes aos de malware, sem exigir uma correspondência exata de assinatura. O sandboxing executa arquivos suspeitos em um ambiente isolado para observar seu comportamento com segurança.

# Detection method comparison:
# Signature-based:
#   + Fast, low false-positive rate for known malware
#   - Fails on new, polymorphic, encrypted malware

# Heuristic:
#   + Catches variants of known families
#   - Higher false-positive rate

# Behavioral (EDR):
#   + Catches zero-day and fileless malware
#   - Requires tuning to reduce alert fatigue

# Sandbox:
#   + Definitive judgment by observing actual execution
#   - Sophisticated malware detects sandbox and stays dormant

Vírus multipartidos e de macro

Um vírus multipartido usa vários vetores de infecção simultaneamente — infectando, por exemplo, arquivos executáveis e o setor de inicialização. Isso dificulta a remoção completa, pois limpar apenas um vetor deixa o outro ativo para reinfectar o sistema. Vírus de macro infectam arquivos de documentos incorporando macros VBA (Visual Basic for Applications) maliciosas em documentos do Microsoft Office. Quando o documento é aberto e as macros estão habilitadas, o vírus é executado. Os vírus de macro se espalham facilmente por anexos de email. A principal defesa é desabilitar macros por padrão e permitir somente macros assinadas digitalmente por editores confiáveis.

# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'

Estratégias de prevenção da propagação

Impedir a disseminação de malware exige defesas em camadas. Para vírus: desabilite a execução de macros, analise todas as transferências de arquivos (gateway de email, proxy web e análise de USB) e mantenha a proteção de endpoints atualizada. Para worms: aplique patches prontamente (a maioria dos exploits de worms tem como alvo CVEs conhecidas), desabilite protocolos de rede desnecessários (desabilite SMBv1), segmente as redes para limitar o alcance lateral e imponha autenticação forte em todos os serviços conectados à rede. Para Trojans: imponha uma lista de permissões de aplicativos, oriente os usuários a não instalar software não autorizado e verifique os hashes do software antes da instalação. A defesa em profundidade captura aquilo que cada controle individual não consegue impedir.

# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled

# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1Protocol

Downloads drive-by e ataques watering hole

Downloads drive-by ocorrem quando visitar um site malicioso ou comprometido instala malware silenciosamente, sem qualquer ação do usuário além de carregar a página. Os Attackers exploram vulnerabilidades de navegadores ou plugins (Flash antigo, Java e leitor de PDF) para executar código malicioso. Ataques watering hole comprometem sites legítimos que a população-alvo visita com frequência, inserindo código de download drive-by para infectar os visitantes. Em vez de atacar o alvo diretamente, o Attacker “envenena o poço” e espera que as vítimas cheguem até ele. As defesas incluem manter navegadores e plugins atualizados, usar o recurso click-to-play para plugins e implantar um proxy web que bloqueie sites maliciosos conhecidos.

# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
#    -> no local code execution even if site is malicious

Resposta a incidentes de malware

Quando um malware é detectado, a resposta segue o ciclo de vida de IR do NIST. Containment: isole imediatamente o host infectado (remova-o da rede ou aplique regras de firewall baseadas no host) para impedir a propagação. Erradicação: recriar a imagem do sistema é mais seguro do que tentar limpar infecções graves; a limpeza deixa o risco de mecanismos de persistência sobreviverem. Preservação de evidências: capture uma imagem da memória e uma imagem do disco antes de recriar a imagem, se forem necessários procedimentos forenses. Recuperação: restaure a partir de backups limpos, verifique a integridade e monitore atentamente sinais de reinfecção. Documente os indicadores de comprometimento (IoCs) para aprimorar a detecção futura.

# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP

# Host level: disable network adapter (prevents spread)
ip link set eth0 down

# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256

Verificação rápida

Teste sua compreensão dos conceitos de CompTIA Security+ (SY0-701) abordados nesta lição.

Recapitulação da lição

Nesta lição, você aprendeu que: vírus se anexam a arquivos hospedeiros e exigem uma ação do usuário para se propagar, usando técnicas como o polimorfismo para evitar a detecção por assinatura; worms se autopropagam pelas redes sem ação do usuário, explorando vulnerabilidades e causando infecções rápidas e em grande escala; e Trojans se disfarçam de software legítimo para induzir os usuários a instalá-los, frequentemente estabelecendo backdoors e comunicação C2. A seguir, exploraremos detalhadamente ransomwares e cryptolockers.

Perguntas Frequentes

A aula “Vírus, worms e cavalos de Troia” é grátis?

Sim — o texto completo de “Vírus, worms e cavalos de Troia” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Security+ Academy, atualize para CoddyKit PRO. O curso de Security+ Academy inclui 4 aulas no total.

O que vou aprender em “Vírus, worms e cavalos de Troia”?

Compare vírus autorreplicáveis, worms que se espalham pela rede e cavalos de Troia disfarçados, compreendendo como cada um se propaga e quais danos normalmente causa. Você pratica Security+ Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Security+ Academy?

Nenhuma experiência prévia é necessária. Security+ Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Vírus, worms e cavalos de Troia”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Security+ Academy?

Sim. Cada aula de Security+ Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Vírus, worms e cavalos de Troia
  2. Ransomware e bloqueadores criptográficos
  3. Rootkits, spyware e keyloggers
  4. Malware sem arquivos e ataques de aproveitamento de recursos nativos
← Voltar para Security+ Academy