Das Auslieferungsproblem eines Angreifers ist nicht, die Schadfunktion zu schreiben. Es ist, jemanden dazu zu bringen, sie auszuführen. Auf Streamingseiten löst der Kontext dieses Problem: Wer ohnehin gerade versucht, ein Video zum Laufen zu bringen, nimmt jede Erklärung dafür an, warum es nicht läuft.
Fast jede Tarnung weiter unten ist eine Variante dieser einen Technik. Die Gegenmaßnahme ist entsprechend leicht zu formulieren und schwer zu brechen: Keine Streamingseite braucht von dir, dass du etwas installierst, entpackst oder einfügst, damit ein Video läuft. Ein moderner Browser dekodiert Standardvideo von Haus aus. Jede Seite, die etwas anderes behauptet, lügt, und der genaue Wortlaut der Lüge spielt keine Rolle.
Welche Tarnungen sind die üblichen?
Sieben Formen decken das meiste ab, was im Umlauf ist.
| Tarnung | Die Behauptung | Was es tatsächlich ist | Das Erkennungszeichen |
|---|---|---|---|
| Fehlender Codec | „Installiere dieses Codec-Paket, um in HD zu schauen“ | Ein Installer, meist gebündelte Adware oder ein Loader | Browser dekodieren H.264 seit über einem Jahrzehnt von Haus aus |
| Player-Update | „Dein Player ist veraltet“ | Dasselbe, im Look der Seite gestaltet | Webseiten haben keinen Player, der aktualisiert werden könnte |
| Browser-Update | Eine Seite, die den Update-Bildschirm deines Browsers nachbaut, passend zu deinem User-Agent | Eine ausführbare Datei | Browser aktualisieren sich selbst und tun das nie von einer Website aus |
| Gefälschtes CAPTCHA | „Bestätige, dass du ein Mensch bist: Drücke Win+R und füge das hier ein“ | Du führst den Befehl des Angreifers selbst aus | Kein Verifikationssystem verlangt von dir ein Terminal |
| Download-Helfer | „Hol dir die App für schnelleres Streaming“ | Ein Installer, der sich festsetzt | Die Seite funktioniert auch ohne |
| Untertitel- oder Archivdatei | Eine .srt, .zip oder .rar neben dem Video |
Ein Skript oder eine ausführbare Datei darin | Endungen und Archivinhalte passen selten zur Beschreibung |
| Signierter Installer | Ein regulär codesigniertes Setup-Programm | Echte Signatur, missbrauchtes oder gestohlenes Zertifikat | Eine gültige Signatur beweist, wer signiert hat, nicht dass es sicher ist |
Die Familie der gefälschten CAPTCHAs — manchmal „paste and run“ genannt — verdient besondere Aufmerksamkeit, weil sie dateibasierte Abwehr vollständig aushebelt. Die Seite legt einen Befehl in deine Zwischenablage und weist dich an, ihn unter dem Vorwand einer Verifikation in den Ausführen-Dialog oder ein Terminal einzufügen. Es wird keine Datei heruntergeladen, also greifen Reputationsprüfungen für Downloads und viele Scanner gar nicht erst. Nichts Seriöses im Internet hat dich jemals darum gebeten.
Wie verstecken Dateinamen, was eine Datei ist?
Indem sie ausnutzen, dass die meisten Systeme Endungen standardmäßig ausblenden.
| Trick | Sieht aus wie | Ist tatsächlich |
|---|---|---|
| Doppelte Endung | video.mp4.exe |
Eine ausführbare Datei, angezeigt als video.mp4, wenn Endungen ausgeblendet sind |
| Verknüpfungsdatei | movie.mkv.lnk |
Eine Verknüpfung, die einen Befehl ausführt |
| Als Medium getarntes Skript | episode.mp4.js |
Ein Skript, das das System ausführen wird |
| Installer-Maskerade | codec_setup.msi |
Ein Installer, genau wie beschriftet — die Beschriftung ist die Tarnung |
| Right-to-left override | videoexe.mp4 |
Die Zeichen werden durch ein unsichtbares Steuerzeichen umgedreht |
| Passwortgeschütztes Archiv | film.zip, Passwort auf der Seite |
Der Inhalt lässt sich vor dem Entpacken nicht scannen |
Die erste Abhilfe ist eine Einstellungsänderung: Aktiviere die Anzeige von Dateiendungen im Windows Explorer oder im macOS Finder. Das kostet nichts und entschärft die halbe Tabelle dauerhaft.
Das passwortgeschützte Archiv ist eine bewusste Maßnahme gegen Scanner. Jeder Download, der mit einem Passwort im Seitentext daherkommt, verlangt von dir, dein eigenes Antivirenprogramm zu umgehen, und es gibt keinen legitimen Grund, warum ein öffentlicher Download so verschlüsselt sein sollte.
Wie prüfst du einen Download, bevor du ihn öffnest?
Eine kurze Abfolge, geordnet nach Nutzen.
| Prüfung | Was sie erwischt |
|---|---|
| Endungen einblenden, dann die echte lesen | Doppelte Endungen und Skriptdateien |
| Die Dateigröße mit der Behauptung vergleichen | Ein „1080p-Film“ mit 3 MB ist kein Film |
| Mit einem Multi-Engine-Dienst scannen | Bekannte Varianten; frische kommen oft durch |
| Die digitale Signatur ansehen | Unsignierte Installer oder Signaturen mit fremdem Firmennamen |
| Darauf achten, ob es Administratorrechte will | Mediendateien brauchen nie erhöhte Rechte |
| SmartScreen oder Gatekeeper nicht abschalten | Diese Warnungen gibt es genau für diesen Fall |
Die Regel unter alldem: Du bewertest nicht, ob die Datei sicher aussieht. Du bewertest, ob du überhaupt einen Grund hattest, eine ausführbare Datei herunterzuladen. Auf einer Streamingseite lautet die Antwort nein, und diese Antwort ist auf eine Weise verlässlich, wie es Scanergebnisse nicht sind.
Was solltest du tun, wenn du schon etwas ausgeführt hast?
Geh zuerst von Zugangsdatendiebstahl aus. Gängige moderne Malware ist ganz überwiegend darauf aus, Informationen zu stehlen, und ihre erste Handlung ist meist, Browser-Cookies, gespeicherte Passwörter und Sitzungstokens zu kopieren — weshalb es nichts bringt, ein Passwort vom infizierten Rechner aus zu ändern.
| Schritt | Grund |
|---|---|
| 1. Vom Netzwerk trennen | Stoppt weiteren Abfluss und Fernbefehle |
| 2. Passwörter von einem anderen, sauberen Gerät aus ändern | Das kompromittierte Gerät protokolliert womöglich, was du tippst |
| 3. Auf wichtigen Konten alle Sitzungen abmelden | Gestohlene Sitzungstokens überleben eine Passwortänderung |
| 4. Auf neue Browsererweiterungen und -profile prüfen | Ein verbreiteter Mechanismus, um sich festzusetzen |
| 5. Autostart-Einträge und geplante Tasks prüfen | Der andere verbreitete Mechanismus dafür |
| 6. Einen Offline-Scan von einem startfähigen Medium fahren | Eine aktive Infektion kann Scanner stören, die im laufenden System arbeiten |
| 7. Bei allem mit gespeicherten Zahlungs- oder Identitätsdaten: das System neu aufsetzen | Die einzig verlässliche Bereinigung, sobald Code mit deinen Rechten gelaufen ist |
Schritt 2 wird am häufigsten in der falschen Reihenfolge erledigt, und Schritt 3 wird am häufigsten ganz übersprungen. Ein Sitzungstoken, das exportiert wurde, bevor du irgendetwas geändert hast, funktioniert so lange weiter, bis das Konto es ausdrücklich ungültig macht.