ไวรัส เวิร์ม และโทรจัน
เปรียบเทียบไวรัสที่จำลองตัวเอง เวิร์มที่แพร่กระจายผ่านเครือข่าย และโทรจันที่ปลอมแปลง พร้อมทำความเข้าใจวิธีแพร่กระจายและความเสียหายที่มักเกิดจากแต่ละประเภท
ไวรัส เวิร์ม และโทรจัน เป็นบทเรียน Security+ Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Security+ Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
อะไรทำให้ซอฟต์แวร์เป็นอันตราย
มัลแวร์ (ซอฟต์แวร์อันตราย) คือซอฟต์แวร์ใด ๆ ที่ออกแบบมาเพื่อรบกวน สร้างความเสียหาย เข้าถึงระบบโดยไม่ได้รับอนุญาต หรือนำข้อมูลออกจากระบบ คำนี้ครอบคลุมหลายหมวดหมู่ที่แตกต่างกันตามวิธีแพร่กระจาย สิ่งที่ทำ และเทคนิคการตรวจจับที่สามารถหลบเลี่ยงได้ Security+ ทดสอบความสามารถของคุณในการแยกแยะประเภทมัลแวร์ตาม กลไกการแพร่กระจาย (วิธีแพร่กระจาย), ส่วนปฏิบัติการ (ความเสียหายหรือการกระทำที่ดำเนินการ) และ กลไกการคงอยู่ (วิธีอยู่รอดหลังการเริ่มระบบใหม่) หมวดหมู่พื้นฐานสามประเภท ได้แก่ ไวรัส เวิร์ม และม้าโทรจัน
ไวรัส: การติดเชื้อและการจำลองตัวเอง
ไวรัส คือมัลแวร์ที่ แนบตัวเองเข้ากับไฟล์โฮสต์ที่ถูกต้อง และต้องอาศัยการกระทำของมนุษย์ (การเรียกใช้ไฟล์ที่ติดเชื้อ) เพื่อแพร่กระจาย เมื่อไฟล์ที่ติดเชื้อทำงาน ไวรัสจะจำลองตัวเองโดยแทรกโค้ดลงในไฟล์ปฏิบัติการ เอกสาร หรือส่วนบูตอื่น ๆ ประเภทของไวรัส ได้แก่ ไวรัสติดไฟล์ (แนบกับไฟล์ .exe), ไวรัสมาโคร (ฝังอยู่ในเอกสาร Office และทำงานเมื่อมาโครถูกเรียกใช้), ไวรัสส่วนบูต (ติดเชื้อ MBR และโหลดก่อน OS) และ ไวรัสพหุรูปแบบ (เปลี่ยนลายเซ็นโค้ดทุกครั้งที่ติดเชื้อเพื่อหลบเลี่ยงการตรวจจับตามลายเซ็น)
# Virus detection evasion techniques:
# Polymorphic: changes code signature each replication
# Metamorphic: rewrites itself entirely each time (harder to detect)
# Stealth: intercepts OS calls to hide infected files
# Encrypted: body encrypted, only decryptor visible to scanner
# File infector: appends or prepends code to executable
# Macro virus: lives in Office document; runs via VBA macros
# Boot sector: infects MBR/VBR; loads before OS; bypasses AVเวิร์ม: แพร่กระจายตัวเองโดยไม่ต้องมีโฮสต์
เวิร์ม คือมัลแวร์ที่จำลองตัวเองและแพร่กระจาย ได้อย่างอิสระ ไปทั่วเครือข่ายโดยไม่ต้องมีไฟล์โฮสต์หรือการกระทำของมนุษย์ เวิร์มใช้ประโยชน์จากช่องโหว่ของเครือข่ายหรือข้อมูลรับรองที่อ่อนแอเพื่อคัดลอกตัวเองไปยังระบบอื่น เวิร์ม SQL Slammer ในปี 2003 ทำให้ระบบ 75,000 ระบบติดเชื้อภายใน 10 นาทีโดยใช้แพ็กเก็ต UDP เพียงแพ็กเก็ตเดียว แรนซัมแวร์ WannaCry ในปี 2017 แพร่กระจายแบบเวิร์มผ่านช่องโหว่ EternalBlue ที่มุ่งโจมตี SMBv1 เวิร์มสร้างความเสียหายมหาศาลจากความแออัดของเครือข่ายและการส่งส่วนปฏิบัติการในวงกว้าง การติดตั้งแพตช์และการแบ่งส่วนเครือข่ายคือแนวป้องกันหลัก
# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives
# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeatม้าโทรจัน: มัลแวร์ปลอมแปลง
ม้าโทรจัน (หรือ Trojan) คือมัลแวร์ที่ปลอมแปลงเป็นซอฟต์แวร์ที่ถูกต้อง ต่างจากไวรัสและเวิร์ม ม้าโทรจันไม่จำลองตัวเอง แต่พึ่งพาผู้ใช้ให้ติดตั้งโดยเชื่อว่าเป็นสิ่งที่มีประโยชน์ เช่น เกมฟรี แอปพลิเคชันที่ถูกเจาะระบบ โปรแกรมอรรถประโยชน์ที่มีประโยชน์ โปรแกรมป้องกันไวรัสปลอม หรือการอัปเดตซอฟต์แวร์ เมื่อติดตั้งแล้ว ม้าโทรจันจะเรียกใช้ส่วนปฏิบัติการอันตราย ซึ่งอาจรวมถึงการติดตั้งแบ็กดอร์ การทำหน้าที่เป็น RAT (Remote Access Trojan) การบันทึกการกดแป้นพิมพ์ หรือการดาวน์โหลดมัลแวร์เพิ่มเติม ม้าโทรจันมักถูกใช้เพื่อสร้างการเข้าถึงระยะแรกก่อนนำส่วนปฏิบัติการที่สร้างความเสียหายมากกว่ามาใช้งาน
# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
# Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
# Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
# Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'เปรียบเทียบไวรัส เวิร์ม และม้าโทรจัน
ข้อสอบ Security+ มักทดสอบความแตกต่างระหว่างสามหมวดหมู่นี้ จุดแยกแยะสำคัญคือ ไวรัส ต้องมีไฟล์โฮสต์และการกระทำของมนุษย์เพื่อแพร่กระจาย โดยจะติดเชื้อไฟล์ที่ถูกต้อง เวิร์ม ทำงานได้ด้วยตัวเองและแพร่กระจายตัวเอง โดยแพร่ไปทั่วเครือข่ายโดยอัตโนมัติโดยไม่แนบกับไฟล์อื่นและไม่ต้องมีการโต้ตอบจากผู้ใช้ ม้าโทรจัน ไม่จำลองตัวเองและอาศัยการหลอกลวง ผู้ใช้ต้องถูกหลอกให้ติดตั้ง มัลแวร์หนึ่งชิ้นอาจรวมคุณลักษณะหลายอย่างเข้าด้วยกันได้ (เช่น เวิร์มที่ปล่อยส่วนปฏิบัติการของม้าโทรจัน) ดังนั้นในการจัดประเภท ให้มุ่งเน้นที่กลไกการแพร่กระจายหลัก
# Classification comparison:
# Characteristic Virus Worm Trojan
# Requires host file YES NO NO
# Self-replicates YES YES NO
# Requires user action YES NO YES (install)
# Network spread SLOW FAST NO (user-driven)
# Typical goal Damage Spread Persistence/backdoorบอตเน็ตและการควบคุมสั่งการ (C2)
ม้าโทรจันและเวิร์มจำนวนมากสร้างการสื่อสารกับ เซิร์ฟเวอร์ Command-and-Control (C2) ซึ่งเป็นเซิร์ฟเวอร์ระยะไกลที่ผู้โจมตีใช้ส่งคำสั่งไปยังโฮสต์ที่ติดเชื้อ โฮสต์ที่เชื่อมต่อกับ C2 จำนวนมากรวมกันเป็น บอตเน็ต บอตเน็ตถูกใช้สำหรับการโจมตี DDoS แคมเปญสแปม การขุดสกุลเงินดิจิทัล และการขโมยข้อมูลรับรอง การสื่อสาร C2 อาจใช้ HTTP/HTTPS เพื่อกลมกลืนกับทราฟฟิกเว็บปกติ ใช้ DNS tunneling เพื่อซ่อนอยู่ในคำค้นหา DNS หรือใช้โพรโทคอลแบบเพียร์ทูเพียร์ที่ไม่มีเซิร์ฟเวอร์ส่วนกลางให้ปิดการทำงาน การตรวจจับทราฟฟิก C2 ต้องอาศัยการตรวจสอบ DNS บันทึกพร็อกซี และการวิเคราะห์การไหลของเครือข่ายเพื่อค้นหารูปแบบ beaconing ที่ผิดปกติ
# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike
# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPsลายเซ็นไวรัสกับการตรวจจับตามพฤติกรรม
โปรแกรมป้องกันไวรัสแบบดั้งเดิมใช้ การตรวจจับตามลายเซ็น โดยเปรียบเทียบไฟล์กับฐานข้อมูลลายเซ็นมัลแวร์ที่รู้จัก (แฮชหรือรูปแบบโค้ด) ลายเซ็นทำงานได้รวดเร็วแต่ล้มเหลวเมื่อพบมัลแวร์ใหม่หรือมัลแวร์ที่ถูกดัดแปลง การตรวจจับตามพฤติกรรม (ที่แพลตฟอร์ม EDR ใช้) จะตรวจสอบพฤติกรรมของโปรแกรมแบบเรียลไทม์ เช่น การสร้างกระบวนการลูก การแก้ไขคีย์รีจิสทรี การแทรกโค้ดลงในกระบวนการอื่น หรือการติดต่อกับ IPs ที่ทราบว่าเป็นอันตราย การวิเคราะห์เชิงฮิวริสติก จะวิเคราะห์โค้ดแบบคงที่เพื่อค้นหารูปแบบคล้ายมัลแวร์โดยไม่ต้องจับคู่กับลายเซ็นที่ตรงกันทุกประการ การทำงานในสภาพแวดล้อมจำลอง จะเรียกใช้ไฟล์ต้องสงสัยในสภาพแวดล้อมที่แยกออกมาเพื่อสังเกตพฤติกรรมอย่างปลอดภัย
# Detection method comparison:
# Signature-based:
# + Fast, low false-positive rate for known malware
# - Fails on new, polymorphic, encrypted malware
# Heuristic:
# + Catches variants of known families
# - Higher false-positive rate
# Behavioral (EDR):
# + Catches zero-day and fileless malware
# - Requires tuning to reduce alert fatigue
# Sandbox:
# + Definitive judgment by observing actual execution
# - Sophisticated malware detects sandbox and stays dormantไวรัสหลายส่วนและไวรัสมาโคร
ไวรัสหลายส่วน ใช้ช่องทางการติดเชื้อหลายช่องทางพร้อมกัน เช่น ติดเชื้อทั้งไฟล์ปฏิบัติการและส่วนบูต ทำให้การกำจัดออกอย่างสมบูรณ์ทำได้ยากขึ้น เนื่องจากการทำความสะอาดเพียงช่องทางเดียวจะปล่อยให้อีกช่องทางยังทำงานและติดเชื้อซ้ำได้ ไวรัสมาโคร ทำให้ไฟล์เอกสารติดเชื้อโดยฝังมาโคร VBA (Visual Basic for Applications) ที่เป็นอันตรายไว้ในเอกสาร Microsoft Office เมื่อเปิดเอกสารและเปิดใช้งานมาโคร ไวรัสจะทำงาน ไวรัสมาโครแพร่กระจายได้ง่ายผ่านไฟล์แนบ email แนวป้องกันหลักคือ การปิดใช้งานมาโครเป็นค่าเริ่มต้น และอนุญาตเฉพาะมาโครที่ลงลายเซ็นดิจิทัลจากผู้เผยแพร่ที่เชื่อถือได้
# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'กลยุทธ์ป้องกันการแพร่กระจาย
การป้องกันมัลแวร์ไม่ให้แพร่กระจายต้องใช้การป้องกันหลายชั้น สำหรับ ไวรัส: ปิดการเรียกใช้มาโคร ตรวจสอบการถ่ายโอนไฟล์ทั้งหมด (เกตเวย์ email พร็อกซีเว็บ การตรวจสอบ USB) และดูแลให้การป้องกันอุปกรณ์ปลายทางเป็นเวอร์ชันล่าสุด สำหรับ เวิร์ม: ติดตั้งแพตช์โดยเร็ว (การโจมตีของเวิร์มส่วนใหญ่ใช้ประโยชน์จาก CVE ที่เป็นที่รู้จัก) ปิดใช้งานโพรโทคอลเครือข่ายที่ไม่จำเป็น (ปิดใช้งาน SMBv1) แบ่งส่วนเครือข่ายเพื่อจำกัดการเคลื่อนที่ด้านข้าง และบังคับใช้การยืนยันตัวตนที่รัดกุมกับบริการเครือข่ายทั้งหมด สำหรับ ม้าโทรจัน: บังคับใช้รายการอนุญาตแอปพลิเคชัน ให้ความรู้ผู้ใช้ไม่ให้ติดตั้งซอฟต์แวร์ที่ไม่ได้รับอนุญาต และตรวจสอบแฮชของซอฟต์แวร์ก่อนติดตั้ง การป้องกันเชิงลึกช่วยตรวจจับสิ่งที่ตัวควบคุมแต่ละรายการตรวจไม่พบ
# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled
# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1Protocolการดาวน์โหลดแบบ Drive-By และการโจมตี Watering Hole
การดาวน์โหลดแบบ Drive-by เกิดขึ้นเมื่อการเยี่ยมชมเว็บไซต์ที่เป็นอันตรายหรือถูกเจาะระบบติดตั้งมัลแวร์อย่างเงียบ ๆ โดยไม่ต้องมีการกระทำใดจากผู้ใช้นอกจากการโหลดหน้าเว็บ ผู้โจมตีใช้ประโยชน์จากช่องโหว่ของเบราว์เซอร์หรือปลั๊กอิน (Flash, Java และโปรแกรมอ่าน PDF รุ่นเก่า) เพื่อเรียกใช้โค้ดอันตราย การโจมตีแบบ Watering hole คือการเจาะเว็บไซต์ที่ถูกต้องซึ่งกลุ่มเป้าหมายเข้าชมเป็นประจำ แล้วฝังโค้ดดาวน์โหลดแบบ Drive-by เพื่อทำให้ผู้เข้าชมติดเชื้อ แทนที่จะโจมตีเป้าหมายโดยตรง ผู้โจมตีจะ 'วางยาจุดให้น้ำ' และรอให้เหยื่อเข้ามาเอง แนวป้องกันได้แก่ การอัปเดตเบราว์เซอร์และปลั๊กอิน การใช้โหมดคลิกเพื่อเล่นสำหรับปลั๊กอิน และการติดตั้งพร็อกซีเว็บที่บล็อกเว็บไซต์อันตรายที่รู้จัก
# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
# -> no local code execution even if site is maliciousการตอบสนองต่อเหตุการณ์มัลแวร์
เมื่อตรวจพบมัลแวร์ การตอบสนองจะดำเนินตามวงจรชีวิต IR ของ NIST การควบคุมเหตุการณ์: แยกโฮสต์ที่ติดเชื้อทันที (นำออกจากเครือข่ายหรือใช้กฎไฟร์วอลล์บนโฮสต์) เพื่อหยุดการแพร่กระจาย การกำจัด: การติดตั้งอิมเมจระบบใหม่ปลอดภัยกว่าการพยายามทำความสะอาดสำหรับการติดเชื้อรุนแรง เพราะการทำความสะอาดอาจทิ้งความเสี่ยงให้กลไกการคงอยู่ยังคงอยู่ การเก็บรักษาหลักฐาน: จัดทำอิมเมจหน่วยความจำและอิมเมจดิสก์ก่อนติดตั้งอิมเมจระบบใหม่ หากจำเป็นต้องตรวจพิสูจน์ทางนิติวิทยาศาสตร์ การกู้คืน: กู้คืนจากข้อมูลสำรองที่สะอาด ตรวจสอบความสมบูรณ์ และเฝ้าติดตามอย่างใกล้ชิดเพื่อค้นหาสัญญาณการติดเชื้อซ้ำ จัดทำเอกสารเกี่ยวกับตัวบ่งชี้การบุกรุก (IoCs) เพื่อปรับปรุงการตรวจจับในอนาคต
# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP
# Host level: disable network adapter (prevents spread)
ip link set eth0 down
# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256ตรวจสอบความเข้าใจอย่างรวดเร็ว
ทดสอบความเข้าใจแนวคิด CompTIA Security+ (SY0-701) จากบทเรียนนี้
สรุปบทเรียน
ในบทเรียนนี้ คุณได้เรียนรู้ว่า ไวรัส แนบตัวกับไฟล์โฮสต์และต้องอาศัยการกระทำของผู้ใช้เพื่อแพร่กระจาย โดยใช้เทคนิคต่าง ๆ เช่น พหุรูปแบบเพื่อหลบเลี่ยงการตรวจจับตามลายเซ็น, เวิร์ม แพร่กระจายตัวเองไปทั่วเครือข่ายโดยไม่ต้องอาศัยการกระทำของผู้ใช้ ด้วยการใช้ประโยชน์จากช่องโหว่และทำให้เกิดการติดเชื้อขนาดใหญ่ในเวลาอันรวดเร็ว และ ม้าโทรจัน ปลอมแปลงเป็นซอฟต์แวร์ที่ถูกต้องเพื่อหลอกให้ผู้ใช้ติดตั้ง โดยมักสร้างแบ็กดอร์และการสื่อสาร C2 บทถัดไปเราจะสำรวจแรนซัมแวร์และ cryptolockers โดยละเอียด
คำถามที่พบบ่อย
บทเรียน “ไวรัส เวิร์ม และโทรจัน” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “ไวรัส เวิร์ม และโทรจัน” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Security+ Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Security+ Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “ไวรัส เวิร์ม และโทรจัน”
เปรียบเทียบไวรัสที่จำลองตัวเอง เวิร์มที่แพร่กระจายผ่านเครือข่าย และโทรจันที่ปลอมแปลง พร้อมทำความเข้าใจวิธีแพร่กระจายและความเสียหายที่มักเกิดจากแต่ละประเภท คุณปฏิบัติ Security+ Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Security+ Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Security+ Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “ไวรัส เวิร์ม และโทรจัน” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Security+ Academy นี้ได้ไหม
ได้ บทเรียน Security+ Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- ไวรัส เวิร์ม และโทรจัน
- แรนซัมแวร์และมัลแวร์เข้ารหัสไฟล์เรียกค่าไถ่
- รูทคิต สปายแวร์ และโปรแกรมดักจับการกดแป้นพิมพ์
- มัลแวร์ไร้ไฟล์และการโจมตีแบบใช้เครื่องมือที่มีอยู่ในระบบ