Replikácia nevyžaduje zásah používateľa, hoci počiatočné vykonanie alebo konkrétna cesta môže stále závisieť od exploitácie, ukradnutého prístupu, nebezpečnej konfigurácie alebo akcie používateľa.
Červ bežne objavuje ciele, prenesie sa alebo využije cestu dovnútra, spustí kópiu a opakuje. Šírenie môže spotrebovávať kapacitu siete, procesora, pamäte a služieb aj bez deštruktívneho užitočného zaťaženia. Môže tiež inštalovať ransomware, spyware, rootkit alebo iné komponenty.
Kľúčové body
Cesty šíreniaČervy môžu využívať služby, recyklovať prihlasovacie údaje, kopírovať cez zdieľané prostriedky alebo zneužívať komunikačné a správcovské kanály. Každá cesta potrebuje vhodné zadržanie a dôkazy.
ZadržanieObmedziť dotknuté cesty, chrániť nevyhnutné služby, úmerne segmentovať a napraviť mechanizmus šírenia. Veľké blokovanie musí zohľadniť prevádzkové závislosti.
VyšetrovanieStanoviť najskôr dotknuté systémy, smer a časovanie šírenia, využitú slabину alebo účet, sekundárne užitočné zaťaženia a medzery v telemetrii.
Dôležité obmedzenieRozsiahla infekcia nie je automaticky červ. Riadiaci server môže nasadzovať malware bez samoreplikácie, zatiaľ čo červ môže ostať obmedzený topológiou, oprávneniami alebo nekompatibilnými cieľmi.