Cloud & IT Cert Prep · Урок

Вирусы, черви и трояны

Сравните самореплицирующиеся вирусы, распространяющихся по сети червей и замаскированные трояны, изучив способы распространения и типичный ущерб каждого вида.

Урок 1 из 413 шагов

«Вирусы, черви и трояны» — бесплатный урок Cloud & IT Cert Prep на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cloud & IT Cert Prep, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Что делает программное обеспечение вредоносным

Вредоносное программное обеспечение (Malware) — это любое программное обеспечение, предназначенное для нарушения работы систем, нанесения им ущерба, получения несанкционированного доступа или кражи данных из систем. Этот термин охватывает множество отдельных категорий, различающихся способом распространения, выполняемыми действиями и методами обхода обнаружения. Экзамен Security+ проверяет Ваше умение различать типы вредоносных программ по их механизму распространения (как они распространяются), полезной нагрузке (какой ущерб или действие они вызывают) и механизму обеспечения постоянства (как они переживают перезагрузку). Три базовые категории — вирусы, черви и трояны.

Вирусы: заражение и саморепликация

Вирус — это вредоносная программа, которая прикрепляется к легитимному файлу-хозяину и требует действия пользователя (запуска заражённого файла) для распространения. При запуске заражённого файла вирус размножается, внедряя свой код в другие исполняемые файлы, документы или загрузочные секторы. К типам вирусов относятся файловые вирусы (прикрепляются к файлам .exe), макровирусы (встраиваются в документы Office и запускаются при выполнении макросов), загрузочные вирусы (заражают MBR и загружаются до OS) и полиморфные вирусы (изменяют свою сигнатуру кода при каждом заражении, чтобы обойти обнаружение на основе сигнатур).

# Virus detection evasion techniques:
# Polymorphic:  changes code signature each replication
# Metamorphic:  rewrites itself entirely each time (harder to detect)
# Stealth:      intercepts OS calls to hide infected files
# Encrypted:    body encrypted, only decryptor visible to scanner

# File infector: appends or prepends code to executable
# Macro virus:   lives in Office document; runs via VBA macros
# Boot sector:   infects MBR/VBR; loads before OS; bypasses AV

Черви: самостоятельное распространение без файла-хозяина

Червь — это самореплицирующаяся вредоносная программа, которая самостоятельно распространяется по сетям без файла-хозяина и действий пользователя. Черви используют уязвимости сети или слабые учётные данные, чтобы копировать себя на другие системы. В 2003 году червь SQL Slammer заразил 75 000 систем за 10 минут, используя один UDP-пакет. Вымогательская программа WannaCry в 2017 году распространялась как червь через эксплойт EternalBlue, нацеленный на SMBv1. Черви наносят огромный ущерб, перегружая сеть и массово доставляя полезную нагрузку. Основные меры защиты — установка исправлений и сегментация сети.

# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives

# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeat

Трояны: замаскированные вредоносные программы

Троянский конь (или троян) — это вредоносная программа, замаскированная под легитимное программное обеспечение. В отличие от вирусов и червей, трояны не размножаются самостоятельно: они рассчитывают на то, что пользователь установит их, приняв за что-то полезное — бесплатную игру, взломанное приложение, полезную утилиту, Fake-антивирус или обновление программного обеспечения. После установки троян выполняет вредоносную полезную нагрузку, которая может включать установку Backdoor, работу в качестве RAT (Remote Access Trojan), logging нажатий клавиш или загрузку дополнительных вредоносных программ. Трояны часто используются для получения Initial доступа перед развертыванием более опасных полезных нагрузок.

# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
#   Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
#   Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
#   Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'

Сравнение вирусов, червей и троянов

На экзамене Security+ часто проверяется различие между этими тремя категориями. Ключевые отличия таковы: вирусам для распространения нужны файл-хозяин и действие пользователя; они заражают легитимные файлы. Черви являются автономными и самораспространяющимися: они автоматически распространяются по сетям, не прикрепляясь к другим файлам и не требуя взаимодействия с пользователем. Трояны не размножаются самостоятельно и полагаются на обман: пользователя нужно заставить установить их. Вредоносная программа может сочетать разные характеристики (например, червь, который сбрасывает полезную нагрузку трояна), поэтому при классификации сосредоточьтесь на основном механизме распространения.

# Classification comparison:
# Characteristic      Virus    Worm    Trojan
# Requires host file    YES      NO      NO
# Self-replicates       YES      YES     NO
# Requires user action  YES      NO      YES (install)
# Network spread        SLOW     FAST    NO (user-driven)
# Typical goal          Damage   Spread  Persistence/backdoor

Ботнеты и Command-and-Control (C2)

Многие трояны и черви устанавливают связь с сервером Command-and-Control (C2) — удалённым сервером, который Attacker использует для отправки инструкций заражённым узлам. Большое количество узлов, подключённых к C2, образует ботнет. Ботнеты используются для DDoS-атак, спам-кампаний, майнинга криптовалют и кражи учётных данных. Для связи C2 могут использоваться HTTP/HTTPS, чтобы имитировать обычный веб-трафик, DNS-туннелирование для сокрытия в DNS-запросах или одноранговые протоколы без центрального сервера, который можно отключить. Обнаружение трафика C2 требует DNS-мониторинга, журналов прокси и анализа сетевых потоков на наличие аномальных шаблонов Beaconing.

# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike

# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPs

Сигнатурное и поведенческое обнаружение вирусов

Традиционные антивирусы используют обнаружение на основе сигнатур — сравнивают файлы с базой известных сигнатур вредоносных программ (хешей или шаблонов кода). Сигнатуры работают быстро, но не справляются с новыми или изменёнными вредоносными программами. Behavioral обнаружение (используемое платформами EDR) отслеживает поведение программ в реальном времени: создание дочерних процессов, изменение ключей реестра, внедрение кода в другие процессы или обращение к заведомо вредоносным IP-адресам. Эвристический анализ статически анализирует код на наличие шаблонов, характерных для вредоносных программ, без необходимости точного совпадения сигнатуры. Sandboxing запускает подозрительные файлы в изолированной среде, чтобы безопасно наблюдать за их поведением.

# Detection method comparison:
# Signature-based:
#   + Fast, low false-positive rate for known malware
#   - Fails on new, polymorphic, encrypted malware

# Heuristic:
#   + Catches variants of known families
#   - Higher false-positive rate

# Behavioral (EDR):
#   + Catches zero-day and fileless malware
#   - Requires tuning to reduce alert fatigue

# Sandbox:
#   + Definitive judgment by observing actual execution
#   - Sophisticated malware detects sandbox and stays dormant

Составные вирусы и макровирусы

Составной вирус одновременно использует несколько векторов заражения — например, заражает и исполняемые файлы, и загрузочный сектор. Это усложняет полное удаление, поскольку очистка только одного вектора оставляет другой активным и позволяет повторно заразить систему. Макровирусы заражают документы, встраивая вредоносные макросы VBA (Visual Basic for Applications) в документы Microsoft Office. При открытии документа и включённых макросах вирус запускается. Макровирусы легко распространяются через вложения email. Основная мера защиты — отключение макросов по умолчанию и разрешение только макросов с цифровой подписью от доверенных издателей.

# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'

Стратегии предотвращения распространения

Для предотвращения распространения вредоносных программ необходима многоуровневая защита. Для вирусов: отключайте выполнение макросов, проверяйте все передачи файлов (шлюз email, веб-прокси, проверка USB) и поддерживайте Endpoint-защиту в актуальном состоянии. Для червей: своевременно устанавливайте исправления (большинство эксплойтов червей нацелено на известные CVE), отключайте ненужные сетевые протоколы (отключайте SMBv1), сегментируйте сети для ограничения бокового перемещения и применяйте строгую аутентификацию для всех сетевых служб. Для троянов: применяйте разрешительные списки приложений, обучайте пользователей не устанавливать несанкционированное программное обеспечение и проверяйте хеши программ перед установкой. Защита в глубину выявляет то, что пропускает каждый отдельный механизм контроля.

# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled

# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1Protocol

Скрытые загрузки и атаки на «водопой»

Скрытые загрузки происходят, когда посещение вредоносного или взломанного веб-сайта приводит к незаметной установке вредоносной программы без каких-либо действий пользователя, кроме загрузки страницы. Attacker используют уязвимости браузера или плагинов (устаревшие Flash, Java, PDF-ридер) для выполнения вредоносного кода. Атаки на «водопой» заключаются во взломе легитимных веб-сайтов, которые часто посещает целевая группа, и размещении на них кода скрытой загрузки для заражения посетителей. Вместо прямой атаки на цель Attacker «отравляет водопой» и ждёт, пока жертвы сами придут к нему. Меры защиты включают обновление браузеров и плагинов, использование режима click-to-play для плагинов и развертывание веб-прокси, блокирующего известные вредоносные сайты.

# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
#    -> no local code execution even if site is malicious

Реагирование на инциденты с вредоносными программами

При обнаружении вредоносной программы реагирование выполняется в соответствии с жизненным циклом NIST IR. Containment: немедленно изолируйте заражённый узел (отключите его от сети или примените правила брандмауэра на узле), чтобы остановить распространение. Eradication: при серьёзных заражениях безопаснее переустановить систему из образа, чем пытаться очистить её; после очистки сохраняется риск уцелевших механизмов Persistence. Сохранение доказательств: если требуется криминалистический анализ, создайте образ Memory и Disk до переустановки. Recovery: восстановите систему из чистых резервных копий, проверьте целостность и внимательно отслеживайте признаки повторного заражения. Документируйте индикаторы компрометации (IoCs), чтобы улучшить обнаружение в будущем.

# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP

# Host level: disable network adapter (prevents spread)
ip link set eth0 down

# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256

Быстрая проверка

Проверьте своё понимание концепций CompTIA Security+ (SY0-701), рассмотренных в этом уроке.

Итоги урока

В этом уроке Вы узнали, что вирусы прикрепляются к файлам-хозяевам и требуют действия пользователя для распространения, используя такие методы, как полиморфизм, чтобы обходить сигнатурное обнаружение; черви распространяются по сетям без действий пользователя, используя уязвимости, и вызывают быстрое массовое заражение; а трояны маскируются под легитимное программное обеспечение, обманом заставляя пользователей установить их, и часто создают Backdoor и связь C2. Далее мы подробно рассмотрим вымогательские программы и криптоблокировщики.

Можно начать бесплатно

Изучай Cloud & IT Cert Prep с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
150
Уроки
600

Часто задаваемые вопросы

Урок «Вирусы, черви и трояны» бесплатный?

Да — полный текст урока «Вирусы, черви и трояны» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cloud & IT Cert Prep, подпишись на CoddyKit PRO. Курс Cloud & IT Cert Prep содержит 4 уроков всего.

Чему я научусь в уроке «Вирусы, черви и трояны»?

Сравните самореплицирующиеся вирусы, распространяющихся по сети червей и замаскированные трояны, изучив способы распространения и типичный ущерб каждого вида. Ты практикуешь Cloud & IT Cert Prep с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cloud & IT Cert Prep?

Предыдущий опыт не требуется. Cloud & IT Cert Prep на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Вирусы, черви и трояны»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cloud & IT Cert Prep?

Да. Каждый урок Cloud & IT Cert Prep включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Вирусы, черви и трояны
  2. Программы-вымогатели и криптоблокировщики
  3. Руткиты, шпионские программы и клавиатурные шпионы
  4. Безфайловое вредоносное ПО и атаки с использованием штатных средств
← Назад к Cloud & IT Cert Prep