Zum Inhalt springen
← Schadsoftware und das verborgene Internet

Lektion 1 von 7 · 8 Min.

Was Schadsoftware ist und wie sie auf einen Computer gelangt

Schädliche Software gibt es in einigen Familien, die sich darin unterscheiden, was sie wollen und wie sie sich verbreiten. Wer den Unterschied kennt, weiß, wo er hinschauen und was er schützen muss.

Schadsoftware (englisch „Malware“, kurz für „malicious software“) ist jedes Programm, das geschrieben wurde, um etwas zu tun, dem sein Opfer nicht zugestimmt hat. Das US-amerikanische National Institute of Standards and Technology (NIST) definiert sie als Software oder Firmware, die einen nicht autorisierten Vorgang ausführen soll, der die Vertraulichkeit, Integrität oder Verfügbarkeit eines Systems beeinträchtigt. Diese Definition ist nützlich, weil sie den Schaden beschreibt, nicht die Technik. Ein Programm, das Ihre Passwörter stiehlt, eines, das Ihre Dateien sperrt, und eines, das Ihren Computer still und leise zum Teil eines fremden Netzwerks macht, sind alle Schadsoftware, auch wenn sie innen völlig verschieden aussehen.

Die wichtigsten Familien, nach dem, was sie wollen

Sicherheitsleute ordnen schädliche Programme in Familien ein, je nachdem, wie sie sich verbreiten und worauf sie aus sind. Die Begriffe überschneiden sich, und ein einzelnes echtes Programm vereint oft mehrere davon, aber das Vokabular hilft, Nachrichten und Ratschläge mit klarerem Blick zu lesen.

FamilieWas sie tutWas sie meist will
VirusHängt sich an andere Dateien oder Programme und verbreitet sich, wenn diese geteilt oder gestartet werdenSich verbreiten; früher oft reiner Vandalismus
WurmVerbreitet sich von selbst über ein Netzwerk, ohne Zutun des OpfersSo viele Rechner wie möglich erreichen
TrojanerGibt sich als etwas Nützliches aus, damit Sie ihn selbst installierenEinen Fuß in der Tür Ihres Computers
InfostealerSammelt Passwörter, Browser-Cookies, Krypto-Wallets und Dateien und schickt sie wegIhre Konten und Ihr Geld
RansomwareVerschlüsselt oder stiehlt Ihre Dateien und verlangt eine ZahlungLösegeld
Spyware und StalkerwareBeobachtet, was Sie tun: Nachrichten, Standort, Bildschirm, MikrofonInformationen über Sie
AdwareÜberschüttet Sie mit Werbung oder kapert Ihre SuchanfragenWerbeeinnahmen
RootkitVersteckt sich und andere schädliche Programme tief im SystemUnsichtbar und dauerhaft bleiben
Botnetz-ClientMacht Ihren Rechner zum Teil eines fremdgesteuerten NetzwerksDie Rechenleistung und Internetverbindung Ihres Computers

Wie sie tatsächlich hineinkommt

Im Film tippen Angreifer wie wild, um Abwehrmauern zu durchbrechen. Echte Infektionen sind meist viel alltäglicher. Die Wissensdatenbank MITRE ATT&CK, die in echten Angriffen beobachtete Techniken katalogisiert, führt die „Ausführung durch den Benutzer“ als eigene Technik: Ziel des Angreifers ist es, Sie dazu zu bringen, etwas zu öffnen oder zu starten. Die meisten Infektionen privater Computer beginnen so, mit einem Menschen, der eine Entscheidung trifft, die in dem Moment vernünftig wirkte.

  • Ein Download von der falschen Stelle: eine geknackte Version kostenpflichtiger Software, ein „kostenloser“ Konverter, ein angeblich nötiger Videoplayer auf einer Streaming-Seite.
  • Ein gefälschtes Update: ein Pop-up auf einer Webseite, das behauptet, Ihr Browser oder Flash sei veraltet (Flash wurde vor Jahren eingestellt, was die Meldung allein schon als Lüge entlarvt).
  • Ein Anhang oder Link in einer E-Mail oder Nachricht, die angeblich von einem Paketdienst, einer Bank, einer Kollegin oder einer Behörde stammt.
  • Eine Suchanzeige für eine bekannte App, die zu einer nachgemachten Seite mit einem manipulierten Installationsprogramm führt.
  • Ein Wechseldatenträger: ein USB-Stick, der auf einem Parkplatz liegt, oder das Laufwerk eines Kollegen, das an einem anderen Computer infiziert wurde.
  • Eine ungepatchte Schwachstelle: ein Fehler in Software, die Sie bereits nutzen, über den ein Angreifer eindringt, ohne dass Sie etwas tun. Bei Privatleuten seltener, aber genau der Grund, warum Updates wichtig sind.

Warum auch Macs Ziele sind

Die Vorstellung, Macs könnten keine Viren bekommen, war nie ganz richtig, und sie wird jedes Jahr falscher. Als Macs in Büros, bei Kreativen und bei Menschen mit Kryptowährung üblich wurden, folgten die Kriminellen dem Geld. Apple selbst dokumentiert mehrere Schutzschichten, gerade weil die Bedrohung real ist: Gatekeeper prüft, ob heruntergeladene Apps von identifizierten Entwicklern stammen und notarisiert wurden, XProtect sucht nach bekannter schädlicher Software, und Laufzeitschutzmechanismen begrenzen, was Apps tun dürfen. Diese Schichten wirken gut gegen bekannte Bedrohungen und nachlässige Angreifer. Deutlich schwächer sind sie gegen den häufigsten Trick überhaupt: den Benutzer dazu zu bringen, sie zu übergehen. Viele Mac-Infektionen beginnen mit einer Anleitung, die Sie auffordert, mit rechts zu klicken, Öffnen zu wählen oder Ihr Passwort einzugeben, um ein Installationsprogramm „zuzulassen“.

Was sie braucht, wenn sie erst einmal drin ist

Einmal installiert, braucht ein solches Programm fast immer drei Dinge. Es muss bleiben: Um einen Neustart zu überleben, trägt es sich meist für den automatischen Start ein, etwa als Anmeldeobjekt oder als Launch Agent im Hintergrund. Es braucht Berechtigungen: Zugriff auf Ihre Dateien, Ihren Schlüsselbund, Ihren Bildschirm oder Ihre Kamera. Und in fast jedem Fall muss es mit dem Internet sprechen: um Anweisungen zu empfangen, weitere Bestandteile nachzuladen oder gestohlene Daten wegzuschicken. Dieses letzte Bedürfnis ist eine Chance für die Verteidigung, denn eine Netzwerkverbindung lässt sich sehen und kontrollieren, selbst wenn man nicht erkennt, was ein Programm auf der Festplatte tut.

Hier setzt eine App-Firewall wie FireAI an. FireAI ist kein Virenscanner und entfernt keine schädliche Software, aber es fragt, bevor sich eine unbekannte App zum ersten Mal verbindet, zeigt jede Verbindung auf der Weltkarte und kann eine App oder ein Ziel blockieren. Ein neues Programm, das plötzlich einen Server erreichen will, von dem Sie nie gehört haben, ist genau der Moment, in dem es sich lohnt, innezuhalten und hinzuschauen.

Anzeichen, dass etwas nicht stimmt

  • Eine App, ein Anmeldeobjekt oder eine Browsererweiterung, an deren Installation Sie sich nicht erinnern.
  • Die Suchmaschine oder Startseite Ihres Browsers hat sich von selbst geändert.
  • Unerwartete Passwortabfragen, besonders direkt nach einer Installation.
  • Lüfter laufen und der Akku leert sich, obwohl der Computer untätig wirkt.
  • Konten zeigen Anmeldungen von Orten, an denen Sie nie waren, oder Freunde erhalten Nachrichten, die Sie nicht geschickt haben.
  • Eine App, die Sie nicht kennen, verbindet sich immer wieder mit dem Internet.

Keines dieser Anzeichen beweist allein eine Infektion, und mehrere haben harmlose Erklärungen. Nehmen Sie sie als Anlass, genauer hinzusehen: Prüfen Sie die Anmeldeobjekte in den Systemeinstellungen, gehen Sie kürzlich installierte Apps durch, lassen Sie bei Sorge einen seriösen Scanner laufen, und ändern Sie Passwörter von einem vertrauenswürdigen Gerät aus, wenn Sie glauben, dass Zugangsdaten offengelegt wurden.

Das Wichtigste

  • Schadsoftware wird durch den Schaden definiert, den sie anrichtet, nicht durch eine Technik: Viren, Würmer, Trojaner, Infostealer, Ransomware, Spyware und Rootkits gehören alle dazu.
  • Die meisten Infektionen privater Computer beginnen damit, dass ein Mensch etwas startet, das legitim aussah.
  • Auch Macs sind Ziele; viele Mac-Infektionen beginnen damit, den Benutzer zum Umgehen einer macOS-Warnung zu überreden.
  • Fast jedes schädliche Programm muss mit dem Internet sprechen, deshalb sind Netzwerkverbindungen ein Ort, an dem es auffallen kann.

Testen Sie sich

  1. 1. Was macht ein Programm laut der NIST-Definition zu Schadsoftware?

    • Es ist in einer ungewöhnlichen Programmiersprache geschrieben
    • Es führt einen nicht autorisierten Vorgang aus, der Vertraulichkeit, Integrität oder Verfügbarkeit eines Systems schadet — Richtig.
    • Es wurde außerhalb eines App Stores heruntergeladen
    • Es verbraucht viel Arbeitsspeicher

    Schadsoftware wird dadurch definiert, was sie ohne Erlaubnis tut und welchen Schaden sie anrichtet, nicht dadurch, woher sie stammt oder wie sie geschrieben ist.

  2. 2. Wie beginnen die meisten Infektionen privater Computer?

    • Durch einen Angreifer, der ohne Zutun des Benutzers über WLAN eindringt
    • Durch einen Menschen, der etwas Legitim-Aussehendes startet, etwa ein gefälschtes Update oder eine geknackte App — Richtig.
    • Über die Kamera des Computers
    • Durch das automatische Update des Betriebssystems

    MITRE ATT&CK führt die Ausführung durch den Benutzer als eigene Technik; das Opfer zum Starten der Datei zu bewegen, ist der häufigste Weg hinein.

  3. 3. Ein Installationsprogramm kommt mit einer Anleitung, wie man per Rechtsklick eine macOS-Sicherheitswarnung umgeht. Was bedeutet das meist?

    • Die App ist besonders sicher
    • Die Warnung hat wahrscheinlich recht und dem Installationsprogramm sollte man misstrauen — Richtig.
    • macOS ist defekt und muss neu installiert werden
    • Der Entwickler bezahlt Apple für zusätzliche Prüfungen

    Legitime, notarisierte Apps öffnen sich ohne solche Umwege. Anleitungen zum Umgehen einer Warnung sind ein typisches Merkmal schädlicher Installationsprogramme.

Mit FireAI ausprobieren

Wenden Sie diese Lektion auf Ihrem eigenen Mac an.

Quellen

Setzen Sie es auf Ihrem Mac um

Teste alle Funktionen 17 Tage kostenlos, ohne Karte.

Download für Mac Doku