Security+ Academy · Lektion

Virus, maskar och trojaner

Jämför självreplikerande virus, nätverksspridande maskar och förklädda trojaner – förstå hur de sprids och vilken skada de vanligtvis orsakar.

Lektion 1 av 413 steg

Virus, maskar och trojaner är en gratis lektion i Security+ Academy på CoddyKit. Detta är lektion 1 av 4. Du kan läsa vilka 3 lektioner som helst i den här lärvägen kostnadsfritt i sin helhet – därefter låser CoddyKit PRO upp alla lektioner, plus praktisk övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Den ingår i lärvägen för Security+ Academy, och Era framsteg synkroniseras mellan webben och CoddyKit-appen. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad gör programvara skadlig

Skadlig programvara (malware) är all programvara som är utformad för att störa, skada, få obehörig åtkomst till eller exfiltrera data från system. Begreppet omfattar många olika kategorier som skiljer sig åt vad gäller hur de sprids, vad de gör och vilka detekteringstekniker de undviker. Security+ testar din förmåga att skilja mellan olika typer av skadlig programvara utifrån deras spridningsmekanism (hur de sprids), payload (vilken skada eller åtgärd de orsakar) och persistensmekanism (hur de överlever omstarter). De tre grundläggande kategorierna är virus, maskar och trojaner.

Virus: infektion och självreplikering

Ett virus är skadlig programvara som fäster sig vid en legitim värdfil och kräver en mänsklig åtgärd (att den infekterade filen körs) för att spridas. När den infekterade filen körs replikerar viruset sig genom att injicera sin kod i andra körbara filer, dokument eller startsektorer. Virustyper omfattar filinfektörer (fäster sig vid .exe-filer), makrovirus (bäddas in i Office-dokument och körs när makron körs), startsektorvirus (infekterar MBR och läses in före operativsystemet) samt polymorfa virus (ändrar sin kodsignatur vid varje infektion för att undvika signaturbaserad detektering).

# Virus detection evasion techniques:
# Polymorphic:  changes code signature each replication
# Metamorphic:  rewrites itself entirely each time (harder to detect)
# Stealth:      intercepts OS calls to hide infected files
# Encrypted:    body encrypted, only decryptor visible to scanner

# File infector: appends or prepends code to executable
# Macro virus:   lives in Office document; runs via VBA macros
# Boot sector:   infects MBR/VBR; loads before OS; bypasses AV

Maskar: självspridning utan värd

En mask är skadlig programvara som replikerar sig själv och sprids oberoende över nätverk utan att kräva en värdfil eller mänsklig åtgärd. Maskar utnyttjar sårbarheter i nätverk eller svaga inloggningsuppgifter för att kopiera sig till andra system. Masken SQL Slammer infekterade 75 000 system på 10 minuter år 2003 genom att använda ett enda UDP-paket. Utpressningsprogrammet WannaCry spreds som en mask år 2017 via exploateringen EternalBlue, som riktade sig mot SMBv1. Maskar orsakar omfattande skador genom överbelastning av nätverk och storskalig leverans av payloads. Regelbunden patchning och nätverkssegmentering är de viktigaste skyddsåtgärderna.

# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives

# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeat

Trojaner: förklädd skadlig programvara

En trojansk häst (eller trojan) är skadlig programvara som är förklädd till legitim programvara. Till skillnad från virus och maskar självreplikerar trojaner inte – de förlitar sig på att användaren installerar dem i tron att de är något användbart: ett kostnadsfritt spel, en knäckt applikation, ett användbart verktyg, ett falskt antivirusprogram eller en programuppdatering. När trojanen har installerats kör den sin skadliga payload, som kan omfatta installation av en bakdörr, fungera som en RAT (Remote Access Trojan), logga tangenttryckningar eller hämta ytterligare skadlig programvara. Trojaner används ofta för att etablera initial åtkomst innan mer skadliga payloads distribueras.

# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
#   Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
#   Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
#   Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'

Jämförelse av virus, maskar och trojaner

Security+-provet testar ofta skillnaderna mellan dessa tre kategorier. De viktigaste särskiljande egenskaperna är följande: Virus kräver en värdfil och mänsklig åtgärd för att spridas; de infekterar legitima filer. Maskar är fristående och självspridande – de sprids automatiskt över nätverk utan att fästa sig vid andra filer eller kräva användarinteraktion. Trojaner självreplikerar inte och förlitar sig på vilseledning – användaren måste luras att installera dem. En skadlig programvara kan kombinera flera egenskaper (en mask som släpper en trojansk payload), så fokusera på den dominerande spridningsmekanismen vid klassificering.

# Classification comparison:
# Characteristic      Virus    Worm    Trojan
# Requires host file    YES      NO      NO
# Self-replicates       YES      YES     NO
# Requires user action  YES      NO      YES (install)
# Network spread        SLOW     FAST    NO (user-driven)
# Typical goal          Damage   Spread  Persistence/backdoor

Botnät och Command-and-Control (C2)

Många trojaner och maskar upprättar kommunikation med en Command-and-Control-server (C2-server) – en fjärrserver som angriparen använder för att skicka instruktioner till infekterade värdar. Ett stort antal C2-anslutna värdar bildar ett botnät. Botnät används för DDoS-attacker, spamkampanjer, utvinning av kryptovaluta och stöld av inloggningsuppgifter. C2-kommunikation kan använda HTTP/HTTPS för att smälta in i normal webbtrafik, DNS-tunnling för att döljas i DNS-frågor eller peer-to-peer-protokoll som saknar en central server att slå ut. Detektering av C2-trafik kräver DNS-övervakning, proxyloggar och analys av nätverksflöden för avvikande beaconing-mönster.

# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike

# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPs

Virus: signaturbaserad kontra beteendebaserad detektering

Traditionella antivirusprogram förlitar sig på signaturbaserad detektering – filer jämförs med en databas över kända signaturer för skadlig programvara (hashvärden eller kodmönster). Signaturer är snabba men misslyckas med ny eller modifierad skadlig programvara. Beteendebaserad detektering (som används av EDR-plattformar) övervakar programbeteende i realtid: skapande av underprocesser, ändring av registernycklar, kodinjektering i andra processer eller kontakt med kända skadliga IP-adresser. Heuristisk analys analyserar kod statiskt efter mönster som liknar skadlig programvara utan att kräva en exakt signaturmatchning. Sandboxning kör misstänkta filer i en isolerad miljö för att observera beteendet på ett säkert sätt.

# Detection method comparison:
# Signature-based:
#   + Fast, low false-positive rate for known malware
#   - Fails on new, polymorphic, encrypted malware

# Heuristic:
#   + Catches variants of known families
#   - Higher false-positive rate

# Behavioral (EDR):
#   + Catches zero-day and fileless malware
#   - Requires tuning to reduce alert fatigue

# Sandbox:
#   + Definitive judgment by observing actual execution
#   - Sophisticated malware detects sandbox and stays dormant

Multipartita virus och makrovirus

Ett multipartit virus använder flera infektionsvägar samtidigt – det infekterar exempelvis både körbara filer och startsektorn. Det gör fullständig borttagning svårare, eftersom rensning av endast den ena infektionsvägen lämnar den andra aktiv och möjliggör återinfektion. Makrovirus infekterar dokumentfiler genom att bädda in skadliga VBA-makron (Visual Basic for Applications) i Microsoft Office-dokument. När dokumentet öppnas och makron är aktiverade körs viruset. Makrovirus sprids enkelt via e-postbilagor. Det viktigaste skyddet är att inaktivera makron som standard och endast tillåta digitalt signerade makron från betrodda utgivare.

# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'

Strategier för att förhindra spridning

För att förhindra spridning av skadlig programvara krävs skiktade skydd. För virus: inaktivera körning av makron, skanna alla filöverföringar (e-postgateway, webbproxy och USB-skanning) och håll skyddet för ändpunkter uppdaterat. För maskar: installera patchar omgående (de flesta maskexploateringar riktar sig mot kända CVE:er), inaktivera onödiga nätverksprotokoll (inaktivera SMBv1), segmentera nätverk för att begränsa spridning i sidled och använd stark autentisering för alla nätverksanslutna tjänster. För trojaner: använd allowlisting av applikationer, utbilda användare i att inte installera obehörig programvara och verifiera programvarans hashvärden före installation. Försvar på djupet fångar upp sådant som varje enskild kontroll missar.

# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled

# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1Protocol

Drive-by-nedladdningar och watering hole-attacker

Drive-by-nedladdningar inträffar när ett besök på en skadlig eller komprometterad webbplats i tysthet installerar skadlig programvara utan någon annan användaråtgärd än att sidan läses in. Angripare utnyttjar sårbarheter i webbläsare eller pluginprogram (äldre versioner av Flash, Java eller PDF-läsare) för att köra skadlig kod. Watering hole-attacker innebär att legitima webbplatser som målgruppen ofta besöker komprometteras och förses med kod för drive-by-nedladdningar, så att besökare infekteras. I stället för att angripa målet direkt förgiftar angriparen ”vattenhålet” och väntar på att offren ska komma dit. Skyddsåtgärder omfattar att hålla webbläsare och pluginprogram uppdaterade, använda click-to-play för pluginprogram och införa en webbproxy som blockerar kända skadliga webbplatser.

# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
#    -> no local code execution even if site is malicious

Incidenthantering vid skadlig programvara

När skadlig programvara upptäcks följer hanteringen NIST:s livscykel för incidenthantering. Inneslutning: isolera omedelbart den infekterade värden (koppla bort den från nätverket eller tillämpa värdbaserade brandväggsregler) för att stoppa spridningen. Utrotning: ominstallation från en avbildning är säkrare än att försöka rensa allvarliga infektioner, eftersom rensning innebär en risk att persistensmekanismer överlever. Bevarande av bevis: ta en minnesavbild och en diskavbild före ominstallation om kriminalteknisk analys krävs. Återställning: återställ från rena säkerhetskopior, verifiera integriteten och övervaka noggrant efter tecken på återinfektion. Dokumentera komprometteringsindikatorer (IoC:er) för att förbättra framtida detektering.

# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP

# Host level: disable network adapter (prevents spread)
ip link set eth0 down

# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256

Snabbtest

Testa dina kunskaper om begreppen i CompTIA Security+ (SY0-701) från den här lektionen.

Lektionssammanfattning

I den här lektionen har du lärt dig att virus fäster sig vid värdfiler och kräver en användaråtgärd för att spridas, bland annat genom polymorfism för att undvika signaturdetektering, att maskar självsprider sig över nätverk utan användaråtgärder genom att utnyttja sårbarheter och därmed orsakar snabba infektioner i stor skala, samt att trojaner är förklädda till legitim programvara för att lura användare att installera dem och ofta etablerar bakdörrar och C2-kommunikation. Härnäst går vi igenom ransomware och cryptolockers i detalj.

Gratis att börja

Lär dig Security+ Academy med en AI-lärare – gratis

Skriv och kör riktig kod i webbläsaren, få omedelbar hjälp av en AI-lärare dygnet runt och fortsätt där du slutade – på webben eller i appen.

Kurser
30
Lektioner
120

Vanliga frågor

Är lektionen ”Virus, maskar och trojaner” gratis?

Ja – du kan läsa vilka 3 lektioner som helst i lärvägen Security+ Academy, inklusive ”Virus, maskar och trojaner”, kostnadsfritt i sin helhet här på webben. Därefter låser CoddyKit PRO upp alla lektioner, plus interaktiv övning med en inbyggd kodredigerare och en AI-lärare dygnet runt. Kursen i Security+ Academy innehåller totalt 4 lektioner.

Vad lär jag mig i ”Virus, maskar och trojaner”?

Jämför självreplikerande virus, nätverksspridande maskar och förklädda trojaner – förstå hur de sprids och vilken skada de vanligtvis orsakar. Ni övar på Security+ Academy med praktisk kod som körs direkt i webbläsaren, medan en AI-handledare som är tillgänglig dygnet runt svarar på Era frågor under lektionen.

Behöver jag någon erfarenhet för att börja lära mig Security+ Academy?

Du behöver inga förkunskaper. Utbildningen i Security+ Academy på CoddyKit är upplagd för allt från nybörjare till avancerade elever, så att du kan börja här eller från början och gå fram i din egen takt. Detta är lektion 1 av 4.

Hur lång tid tar lektionen ”Virus, maskar och trojaner”?

De flesta CoddyKit-lektioner tar cirka 5–10 minuter. Varje lektion är kort och interaktiv, så att du gör stadiga framsteg och kan fortsätta precis där du slutade – på webben eller i appen.

Kan jag skriva och köra kod i den här Security+ Academy-lektionen?

Ja. Varje Security+ Academy-lektion innehåller en inbyggd kodredigerare, så att du kan skriva och köra riktig kod direkt i webbläsaren och få omedelbar AI-feedback – utan lokal installation.

Alla lektioner i den här kursen

  1. Virus, maskar och trojaner
  2. Ransomware och krypteringsskadlig kod
  3. Rootkits, spionprogram och keyloggers
  4. Fillös skadlig kod och Living-off-the-Land-attacker
← Tillbaka till Security+ Academy