Gå til indhold
atlas

Malware

Også kendt som: skadelig software

Skadelig software, der sniger sig ind på en computer eller telefon for at stjæle, spionere, ødelægge eller tage kontrollen.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Ethvert program, der er skrevet til at handle imod ejerens interesser - herunder virus, orme, spyware og ransomware - og som typisk kører, uden at brugeren ved det, og spredes via filer i mails, downloads eller huller, der ikke er lukket.

Forklaret enkelt

En fremmed, der gemmer sig i dit hus og læser dine breve, kopierer dine nøgler eller stille og roligt ødelægger ting.

I praksis

En medarbejder i en kommunes økonomiafdeling åbner en falsk faktura vedhæftet en mail, og et skjult program begynder at sende de adgangskoder, der er gemt i hendes browser, til en angriber.

Hvorfor det betyder noget

Når skadelig software først kører inde i organisationen, kan den gøre alt, hvad brugeren kan - og ofte meget mere.

Teknisk uddybning

Malware er en paraplybetegnelse for en bred taksonomi, der skelnes efter spredningsmåde og formål snarere end ét enkelt træk. En virus hægter sig på en værtsfil og spreder sig, når filen køres; en orm er selvspredende og har ingen vært, men bredte sig historisk over netværk ved at udnytte fjerntjenester; en trojaner udgiver sig for at være legitim software; et rootkit skjuler sin tilstedeværelse ved at undergrave styresystemet, undertiden på kerne- eller firmwareniveau; og en bot indruller værten i et command-and-control-botnet (C2). Ransomware, spyware, keyloggere, cryptominers og wipers er kategorier defineret ved deres payload. Moderne malware er typisk flertrins: en lille loader eller dropper skaffer fodfæste og henter derefter yderligere moduler, så den først leverede fil ofte rummer lidt af den endelige funktionalitet.

Detektion har bevæget sig gennem tre grove generationer. Signaturbaseret antivirus matcher kendte bytemønstre eller filhashes og er hurtig, men blind for nye eller ompakkede prøver; heuristik og statisk analyse inspicerer struktur og mistænkelige API-kald; adfærdsbaseret endpoint detection and response (EDR) overvåger handlinger under kørsel - procesinjektion, adgang til loginoplysninger, masse-kryptering af filer - og kan fange hidtil uset malware ud fra, hvad den gør. Angribere svarer igen med evasion: packere og cryptere, der slører binæren, polymorf og metamorf kode, der ændrer sin egen form, sandbox-detektion, der holder sig i dvale under analyse, og i stigende grad fileless teknikker, der kører helt i hukommelsen eller misbruger legitime værktøjer, der allerede findes på værten (living-off-the-land-mønstret), så en filscanner har lidt at finde.

Levering domineres i dag af phishing-vedhæftninger og -links, ondsindede eller kompromitterede websteder (drive-by downloads), trojaniseret software og opdateringer samt udnyttelse af upatchede internetvendte tjenester. Når malware først kører, etablerer den typisk persistens (registry run-nøgler, planlagte opgaver, tjenester), sender beacons til C2-infrastruktur over HTTPS eller DNS for at gå i ét med normal trafik og kan forsøge at slå sikkerhedsværktøjer fra. MITRE ATT&CK-matrixen katalogiserer denne adfærd som teknikker, og derfor jager forsvarere i stigende grad adfærdsindikatorer og TTP'er frem for at læne sig på statiske kompromitteringsindikatorer som hashes, der ændrer sig trivielt mellem prøver.

Inddæmning hviler på lagdelte kontroller: application allow-listing, så kun godkendte programmer kører, least privilege, så en payload arver begrænsede rettigheder, netværkssegmentering for at begrænse spredning, hurtig patching for at lukke udnyttede fejl, og testede offline-backups, så en wiper- eller ransomwarehændelse kan genoprettes. En udbredt misforståelse er, at malware kræver, at brugeren kører en eksekverbar fil; makroaktiverede dokumenter, script-fortolkere, browser-exploits og supply chain-kompromitteringer eksekverer alle kode uden et bevidst dobbeltklik. Malware er én mekanisme, en trussel bruger; den er forskellig fra den sårbarhed, den kan udnytte for at komme ind, og fra de menneskestyrede angrebsteknikker, fx lateral bevægelse, som et fodfæste derefter muliggør.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Styresystem
  2. →Endpoint
  3. →Malware

Relationer

En slags
Trussel
Forudsætter
Endpoint
Udnytter
Sårbarhed
Forårsager
Databrud
Bruges sammen med
Exploit

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.