En orm spreder sig af sig selv. Den behøver ikke en værtsfil eller en bruger til at klikke på noget. Den finder sårbare systemer, udnytter dem og kopierer sig selv. Derefter gentager den sig selv. Orme kan sprede sig over internettet på få minutter. Morris-ormen i 1988 inficerede tusindvis af maskiner og bragte en betydelig del af det tidlige internet ned. Det var en ulykke, men skaden var reel. Code Red i 2001 beskadigede websteder og iværksatte denial-of-service-angreb. Conficker i 2008 inficerede millioner af Windows-maskiner og byggede et massivt botnet.
Orme udnytter netværkstjenester, svage adgangskoder og uopdateringer. De scanner efter mål, ofte tilfældigt, og bevæger sig hurtigt. Nogle bærer nyttelast. Andre spreder sig bare. Sondringen er mindre vigtig end hastigheden. En orm kan kompromittere et helt netværk, før administratorer ved, at den eksisterer. Forsvar kræver opdateringer, segmentering og netværksovervågning. En orm, der ikke kan nå en sårbar tjeneste, kan ikke sprede sig. Et netværkssegment, der blokerer unødvendig trafik, sinker den. Detektion fokuserer på anomal scanning og hurtige forbindelsesforsøg. Når alarmerne går i gang, kan ormen allerede have spredt sig. Forebyggelse er den eneste pålidelige strategi. Når en hurtigt spredende orm er løs, er inddæmning et kapløb med tiden.
Ormeegenskaber
- Selvreplikerende — ingen vært eller bruger nødvendig
- Netværksbaseret — spredes gennem sårbarheder og åbne tjenester
- Hurtig — kan inficere tusindvis af systemer på få minutter
- Nyttelast valgfri — nogle spreder kun, andre leverer malware
En orm er en virus uden snor. Den går, hvorhen den vil, og behøver ikke hjælp.
Comments
No comments yet. Be the first to share a thought.
Leave a comment