Das Auslieferungsproblem eines Angreifers ist nicht, die Schadfunktion zu schreiben. Es ist, jemanden dazu zu bringen, sie auszuführen. Auf Streamingseiten löst der Kontext dieses Problem: Wer ohnehin gerade versucht, ein Video zum Laufen zu bringen, nimmt jede Erklärung dafür an, warum es nicht läuft.

Fast jede Tarnung weiter unten ist eine Variante dieser einen Technik. Die Gegenmaßnahme ist entsprechend leicht zu formulieren und schwer zu brechen: Keine Streamingseite braucht von dir, dass du etwas installierst, entpackst oder einfügst, damit ein Video läuft. Ein moderner Browser dekodiert Standardvideo von Haus aus. Jede Seite, die etwas anderes behauptet, lügt, und der genaue Wortlaut der Lüge spielt keine Rolle.

Welche Tarnungen sind die üblichen?

Sieben Formen decken das meiste ab, was im Umlauf ist.

Tarnung Die Behauptung Was es tatsächlich ist Das Erkennungszeichen
Fehlender Codec „Installiere dieses Codec-Paket, um in HD zu schauen“ Ein Installer, meist gebündelte Adware oder ein Loader Browser dekodieren H.264 seit über einem Jahrzehnt von Haus aus
Player-Update „Dein Player ist veraltet“ Dasselbe, im Look der Seite gestaltet Webseiten haben keinen Player, der aktualisiert werden könnte
Browser-Update Eine Seite, die den Update-Bildschirm deines Browsers nachbaut, passend zu deinem User-Agent Eine ausführbare Datei Browser aktualisieren sich selbst und tun das nie von einer Website aus
Gefälschtes CAPTCHA „Bestätige, dass du ein Mensch bist: Drücke Win+R und füge das hier ein“ Du führst den Befehl des Angreifers selbst aus Kein Verifikationssystem verlangt von dir ein Terminal
Download-Helfer „Hol dir die App für schnelleres Streaming“ Ein Installer, der sich festsetzt Die Seite funktioniert auch ohne
Untertitel- oder Archivdatei Eine .srt, .zip oder .rar neben dem Video Ein Skript oder eine ausführbare Datei darin Endungen und Archivinhalte passen selten zur Beschreibung
Signierter Installer Ein regulär codesigniertes Setup-Programm Echte Signatur, missbrauchtes oder gestohlenes Zertifikat Eine gültige Signatur beweist, wer signiert hat, nicht dass es sicher ist

Die Familie der gefälschten CAPTCHAs — manchmal „paste and run“ genannt — verdient besondere Aufmerksamkeit, weil sie dateibasierte Abwehr vollständig aushebelt. Die Seite legt einen Befehl in deine Zwischenablage und weist dich an, ihn unter dem Vorwand einer Verifikation in den Ausführen-Dialog oder ein Terminal einzufügen. Es wird keine Datei heruntergeladen, also greifen Reputationsprüfungen für Downloads und viele Scanner gar nicht erst. Nichts Seriöses im Internet hat dich jemals darum gebeten.

Wie verstecken Dateinamen, was eine Datei ist?

Indem sie ausnutzen, dass die meisten Systeme Endungen standardmäßig ausblenden.

Trick Sieht aus wie Ist tatsächlich
Doppelte Endung video.mp4.exe Eine ausführbare Datei, angezeigt als video.mp4, wenn Endungen ausgeblendet sind
Verknüpfungsdatei movie.mkv.lnk Eine Verknüpfung, die einen Befehl ausführt
Als Medium getarntes Skript episode.mp4.js Ein Skript, das das System ausführen wird
Installer-Maskerade codec_setup.msi Ein Installer, genau wie beschriftet — die Beschriftung ist die Tarnung
Right-to-left override videoexe.mp4 Die Zeichen werden durch ein unsichtbares Steuerzeichen umgedreht
Passwortgeschütztes Archiv film.zip, Passwort auf der Seite Der Inhalt lässt sich vor dem Entpacken nicht scannen

Die erste Abhilfe ist eine Einstellungsänderung: Aktiviere die Anzeige von Dateiendungen im Windows Explorer oder im macOS Finder. Das kostet nichts und entschärft die halbe Tabelle dauerhaft.

Das passwortgeschützte Archiv ist eine bewusste Maßnahme gegen Scanner. Jeder Download, der mit einem Passwort im Seitentext daherkommt, verlangt von dir, dein eigenes Antivirenprogramm zu umgehen, und es gibt keinen legitimen Grund, warum ein öffentlicher Download so verschlüsselt sein sollte.

Wie prüfst du einen Download, bevor du ihn öffnest?

Eine kurze Abfolge, geordnet nach Nutzen.

Prüfung Was sie erwischt
Endungen einblenden, dann die echte lesen Doppelte Endungen und Skriptdateien
Die Dateigröße mit der Behauptung vergleichen Ein „1080p-Film“ mit 3 MB ist kein Film
Mit einem Multi-Engine-Dienst scannen Bekannte Varianten; frische kommen oft durch
Die digitale Signatur ansehen Unsignierte Installer oder Signaturen mit fremdem Firmennamen
Darauf achten, ob es Administratorrechte will Mediendateien brauchen nie erhöhte Rechte
SmartScreen oder Gatekeeper nicht abschalten Diese Warnungen gibt es genau für diesen Fall

Die Regel unter alldem: Du bewertest nicht, ob die Datei sicher aussieht. Du bewertest, ob du überhaupt einen Grund hattest, eine ausführbare Datei herunterzuladen. Auf einer Streamingseite lautet die Antwort nein, und diese Antwort ist auf eine Weise verlässlich, wie es Scanergebnisse nicht sind.

Was solltest du tun, wenn du schon etwas ausgeführt hast?

Geh zuerst von Zugangsdatendiebstahl aus. Gängige moderne Malware ist ganz überwiegend darauf aus, Informationen zu stehlen, und ihre erste Handlung ist meist, Browser-Cookies, gespeicherte Passwörter und Sitzungstokens zu kopieren — weshalb es nichts bringt, ein Passwort vom infizierten Rechner aus zu ändern.

Schritt Grund
1. Vom Netzwerk trennen Stoppt weiteren Abfluss und Fernbefehle
2. Passwörter von einem anderen, sauberen Gerät aus ändern Das kompromittierte Gerät protokolliert womöglich, was du tippst
3. Auf wichtigen Konten alle Sitzungen abmelden Gestohlene Sitzungstokens überleben eine Passwortänderung
4. Auf neue Browsererweiterungen und -profile prüfen Ein verbreiteter Mechanismus, um sich festzusetzen
5. Autostart-Einträge und geplante Tasks prüfen Der andere verbreitete Mechanismus dafür
6. Einen Offline-Scan von einem startfähigen Medium fahren Eine aktive Infektion kann Scanner stören, die im laufenden System arbeiten
7. Bei allem mit gespeicherten Zahlungs- oder Identitätsdaten: das System neu aufsetzen Die einzig verlässliche Bereinigung, sobald Code mit deinen Rechten gelaufen ist

Schritt 2 wird am häufigsten in der falschen Reihenfolge erledigt, und Schritt 3 wird am häufigsten ganz übersprungen. Ein Sitzungstoken, das exportiert wurde, bevor du irgendetwas geändert hast, funktioniert so lange weiter, bis das Konto es ausdrücklich ungültig macht.

Verwandte Fragen