La réplication n'exige pas d'intervention de l'utilisateur, même si l'exécution initiale ou un chemin particulier peut encore dépendre d'une exploitation, d'un accès volé, d'une configuration à risque ou d'une action utilisateur.
Un ver découvre généralement des cibles, s'y transfère ou s'y introduit par exploitation, lance une copie et recommence. La propagation peut consommer de la capacité réseau, processeur, mémoire et de service même sans charge utile destructive. Elle peut aussi installer un ransomware, un spyware, un rootkit ou d'autres composants.
Points clés
Chemins de propagationLes vers peuvent exploiter des services, réutiliser des identifiants, se copier via des ressources partagées ou détourner des canaux de messagerie et d'administration. Chaque chemin exige un confinement et des preuves adaptés.
ConfinementRestreindre les chemins affectés, protéger les services essentiels, segmenter proportionnellement et corriger le mécanisme de propagation. Un blocage à grande échelle doit tenir compte des dépendances opérationnelles.
InvestigationÉtablir les premiers systèmes affectés, le sens et le calendrier de la propagation, la faiblesse ou le compte exploité, les charges secondaires et les lacunes de télémétrie.
Limite importanteUne infection très répandue n'est pas automatiquement un ver. Un opérateur peut déployer un malware sans auto-réplication, tandis qu'un ver peut rester contraint par la topologie, les permissions ou des cibles incompatibles.