Die Replikation erfordert kein Eingreifen eines Benutzers, auch wenn die initiale Ausführung oder ein bestimmter Pfad weiterhin von Ausnutzung, gestohlenem Zugriff, unsicherer Konfiguration oder einer Benutzeraktion abhängen kann.
Ein Wurm sucht üblicherweise Ziele, verschafft sich durch Übertragung oder Ausnutzung Zutritt, startet eine Kopie und wiederholt den Vorgang. Die Verbreitung kann selbst ohne zerstörerische Payload Netzwerk-, Prozessor-, Speicher- und Dienstkapazität verbrauchen. Er kann außerdem Ransomware, Spyware, ein Rootkit oder andere Komponenten installieren.
Wichtigste Punkte
VerbreitungswegeWürmer können Dienste ausnutzen, Zugangsdaten wiederverwenden, sich über gemeinsame Ressourcen kopieren oder Messaging- und Verwaltungskanäle missbrauchen. Jeder Pfad erfordert passende Eindämmung und Beweissicherung.
EindämmungBetroffene Pfade einschränken, wesentliche Dienste schützen, verhältnismäßig segmentieren und den Verbreitungsmechanismus beheben. Großflächiges Blockieren muss betriebliche Abhängigkeiten berücksichtigen.
UntersuchungDie frühesten betroffenen Systeme, Richtung und Zeitpunkt der Ausbreitung, ausgenutzte Schwäche oder Konto, sekundäre Payloads und Telemetrielücken feststellen.
Wichtige EinschränkungEine weit verbreitete Infektion ist nicht automatisch ein Wurm. Ein Controller kann Malware ohne Selbstreplikation verteilen, während ein Wurm durch Topologie, Berechtigungen oder inkompatible Ziele begrenzt bleiben kann.