Viren, Würmer und Trojaner
Vergleichen Sie sich selbst verbreitende Viren, sich über Netzwerke ausbreitende Würmer und getarnte Trojaner und verstehen Sie, wie sie sich verbreiten und welchen Schaden sie typischerweise verursachen.
Viren, Würmer und Trojaner ist eine kostenlose Cloud & IT Cert Prep-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cloud & IT Cert Prep-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was Software bösartig macht
Malware (Schadsoftware) ist jede Software, die darauf ausgelegt ist, Systeme zu stören, zu beschädigen, unbefugten Zugriff zu erlangen oder Daten aus Systemen auszuschleusen. Der Begriff umfasst viele unterschiedliche Kategorien, die sich darin unterscheiden, wie sie sich verbreiten, was sie tun und welchen Erkennungstechniken sie entgehen. Security+ prüft Ihre Fähigkeit, Malwaretypen anhand ihres Verbreitungsmechanismus (wie sie sich verbreiten), ihrer Nutzlast (welchen Schaden oder welche Aktion sie verursachen) und ihres Persistenzmechanismus (wie sie Neustarts überstehen) zu unterscheiden. Die drei grundlegenden Kategorien sind Viren, Würmer und Trojaner.
Viren: Infektion und Selbstreplikation
Ein Virus ist Malware, die sich an eine legitime Wirtsdatei anhängt und eine menschliche Aktion (das Ausführen der infizierten Datei) benötigt, um sich zu verbreiten. Wenn die infizierte Datei ausgeführt wird, repliziert sich der Virus, indem er seinen Code in andere ausführbare Dateien, Dokumente oder Bootsektoren einschleust. Zu den Virustypen gehören Dateiinfektoren (hängen sich an .exe-Dateien an), Makroviren (sind in Office-Dokumente eingebettet und werden ausgeführt, wenn Makros laufen), Bootsektorviren (infizieren den MBR und werden vor dem Betriebssystem geladen) und polymorphe Viren (ändern ihre Codesignatur bei jeder Infektion, um einer signaturbasierten Erkennung zu entgehen).
# Virus detection evasion techniques:
# Polymorphic: changes code signature each replication
# Metamorphic: rewrites itself entirely each time (harder to detect)
# Stealth: intercepts OS calls to hide infected files
# Encrypted: body encrypted, only decryptor visible to scanner
# File infector: appends or prepends code to executable
# Macro virus: lives in Office document; runs via VBA macros
# Boot sector: infects MBR/VBR; loads before OS; bypasses AVWürmer: Selbstverbreitung ohne Wirt
Ein Wurm ist selbstreplizierende Malware, die sich eigenständig über Netzwerke verbreitet, ohne eine Wirtsdatei oder menschliche Aktion zu benötigen. Würmer nutzen Netzwerkschwachstellen oder schwache Zugangsdaten aus, um sich auf andere Systeme zu kopieren. Der Wurm SQL Slammer infizierte 2003 innerhalb von 10 Minuten 75.000 Systeme, indem er ein einziges UDP-Paket verwendete. Die Ransomware WannaCry verbreitete sich 2017 als Wurm über den auf SMBv1 abzielenden EternalBlue-Exploit. Würmer verursachen durch Netzwerküberlastung und die massenhafte Verbreitung ihrer Nutzlast erheblichen Schaden. Patching und Netzwerksegmentierung sind die wichtigsten Abwehrmaßnahmen.
# Worm propagation methods:
# Network vulnerability: EternalBlue (SMBv1 RCE) - WannaCry, NotPetya
# Credential brute-force: weak/default passwords (Mirai)
# Email: attaches to outgoing email (ILOVEYOU worm)
# IM/Social: spreads via messaging platforms
# File shares: copies to network drives
# WannaCry timeline:
# 1. Exploits EternalBlue (SMBv1 CVE-2017-0144)
# 2. Installs DoublePulsar backdoor
# 3. Deploys ransomware payload
# 4. Scans for more SMBv1 hosts -> repeatTrojaner: Getarnte Malware
Ein Trojanisches Pferd (oder Trojaner) ist als legitime Software getarnte Malware. Anders als Viren und Würmer replizieren sich Trojaner nicht selbst — sie sind darauf angewiesen, dass Benutzer sie installieren, weil sie glauben, es handle sich um etwas Nützliches: ein kostenloses Spiel, eine gecrackte Anwendung, ein hilfreiches Dienstprogramm, ein gefälschtes Antivirenprogramm oder ein Softwareupdate. Nach der Installation führt der Trojaner seine bösartige Nutzlast aus. Dazu können die Installation einer Hintertür, der Einsatz als RAT (Remote Access Trojan), das Protokollieren von Tastatureingaben oder das Herunterladen zusätzlicher Malware gehören. Trojaner werden häufig dazu verwendet, den anfänglichen Zugriff zu etablieren, bevor schädlichere Nutzlasten eingesetzt werden.
# Trojan examples and categories:
# Backdoor Trojan: opens listening port for remote control
# RAT (Remote Access Trojan): full remote control, keylog, screenshot
# Examples: DarkComet, NetBus, Sub7, njRAT, AsyncRAT
# Downloader Trojan: downloads and installs additional malware
# Examples: Emotet (banking -> loader), TrickBot
# Banking Trojan: intercepts online banking sessions
# Examples: Zeus, Dridex, Ursnif
# Fake AV: pretends to be antivirus, demands payment to 'clean'Virus, Wurm und Trojaner im Vergleich
Die Security+-Prüfung fragt häufig nach den Unterschieden zwischen diesen drei Kategorien. Die entscheidenden Unterscheidungsmerkmale: Viren benötigen eine Wirtsdatei und eine menschliche Aktion, um sich zu verbreiten; sie infizieren legitime Dateien. Würmer sind in sich geschlossen und selbstverbreitend — sie verbreiten sich automatisch über Netzwerke, ohne sich an andere Dateien anzuhängen oder eine Benutzerinteraktion zu erfordern. Trojaner replizieren sich nicht selbst und setzen auf Täuschung — der Benutzer muss dazu gebracht werden, sie zu installieren. Ein Malwareprogramm kann Merkmale kombinieren (etwa ein Wurm, der eine Trojaner-Nutzlast ablegt). Konzentrieren Sie sich bei der Klassifizierung daher auf den vorherrschenden Verbreitungsmechanismus.
# Classification comparison:
# Characteristic Virus Worm Trojan
# Requires host file YES NO NO
# Self-replicates YES YES NO
# Requires user action YES NO YES (install)
# Network spread SLOW FAST NO (user-driven)
# Typical goal Damage Spread Persistence/backdoorBotnetze und Command-and-Control (C2)
Viele Trojaner und Würmer bauen eine Kommunikation mit einem Command-and-Control-Server (C2-Server) auf — einem entfernten Server, den der Angreifer verwendet, um infizierten Hosts Befehle zu erteilen. Eine große Anzahl von mit C2 verbundenen Hosts bildet ein Botnetz. Botnetze werden für DDoS-Angriffe, Spam-Kampagnen, das Mining von Kryptowährungen und den Diebstahl von Zugangsdaten eingesetzt. Die C2-Kommunikation kann HTTP/HTTPS verwenden, um sich unter normalen Webdatenverkehr zu mischen, DNS-Tunneling, um sich in DNS-Abfragen zu verstecken, oder Peer-to-Peer-Protokolle, die keinen zentralen Server haben, den man abschalten könnte. Zur Erkennung von C2-Datenverkehr sind DNS-Überwachung, Proxy-Protokolle und eine Analyse des Netzwerkdatenflusses auf anomale Beaconing-Muster erforderlich.
# C2 detection indicators:
# Beaconing: regular outbound connections at fixed intervals
# Unusual DNS: long subdomains, high query volume, new domains
# HTTPS to non-CDN IPs: encrypted C2 often uses bulletproof hosting
# Non-standard port HTTPS: HTTPS on port 8443, 4443, etc.
# Large outbound data: data exfiltration spike
# Block C2 at network level:
# DNS sinkhole + proxy with URL categorization
# Threat intelligence feeds for known C2 domains/IPsVirensignatur- und verhaltensbasierte Erkennung
Herkömmliche Antivirensoftware nutzt signaturbasierte Erkennung — Dateien werden mit einer Datenbank bekannter Malware-Signaturen (Hashes oder Codemuster) verglichen. Signaturen sind schnell, versagen jedoch bei neuer oder veränderter Malware. Die verhaltensbasierte Erkennung (wie sie von EDR-Plattformen eingesetzt wird) überwacht das Programmverhalten in Echtzeit: das Erstellen von Kindprozessen, das Ändern von Registrierungsschlüsseln, das Einschleusen von Code in andere Prozesse oder die Kontaktaufnahme mit bekannten schädlichen IP-Adressen. Die heuristische Analyse untersucht Code statisch auf malwareähnliche Muster, ohne eine exakte Übereinstimmung mit einer Signatur zu benötigen. Beim Sandboxing werden verdächtige Dateien in einer isolierten Umgebung ausgeführt, um ihr Verhalten sicher zu beobachten.
# Detection method comparison:
# Signature-based:
# + Fast, low false-positive rate for known malware
# - Fails on new, polymorphic, encrypted malware
# Heuristic:
# + Catches variants of known families
# - Higher false-positive rate
# Behavioral (EDR):
# + Catches zero-day and fileless malware
# - Requires tuning to reduce alert fatigue
# Sandbox:
# + Definitive judgment by observing actual execution
# - Sophisticated malware detects sandbox and stays dormantMultipartite- und Makroviren
Ein Multipartite-Virus verwendet gleichzeitig mehrere Infektionswege — beispielsweise die Infektion sowohl ausführbarer Dateien als auch des Bootsektors. Dadurch wird eine vollständige Entfernung erschwert, da die Bereinigung nur eines Infektionswegs den anderen aktiv lässt und eine erneute Infektion ermöglicht. Makroviren infizieren Dokumentdateien, indem sie schädliche VBA-Makros (Visual Basic for Applications) in Microsoft-Office-Dokumente einbetten. Wird das Dokument geöffnet und sind Makros aktiviert, wird der Virus ausgeführt. Makroviren verbreiten sich leicht über E-Mail-Anhänge. Die wichtigste Abwehrmaßnahme besteht darin, Makros standardmäßig zu deaktivieren und nur digital signierte Makros vertrauenswürdiger Herausgeber zuzulassen.
# Macro virus defense - Group Policy:
# Office 365/2016+: Trust Center -> Macro Settings
# 'Disable all macros except digitally signed macros'
# Or: 'Disable all macros with notification'
#
# Advanced: Attack Surface Reduction (ASR) rules in Defender:
# 'Block all Office applications from creating child processes'
# 'Block Office applications from creating executable content'
# 'Block execution of potentially obfuscated scripts'Strategien zur Verhinderung der Verbreitung
Um die Verbreitung von Malware zu verhindern, sind mehrschichtige Abwehrmaßnahmen erforderlich. Bei Viren: Deaktivieren Sie die Makroausführung, prüfen Sie alle Dateiübertragungen (E-Mail-Gateway, Webproxy, USB-Scanning) und halten Sie den Endpunktschutz aktuell. Bei Würmern: Installieren Sie Patches umgehend (die meisten Wurm-Exploits zielen auf bekannte CVEs), deaktivieren Sie nicht benötigte Netzwerkprotokolle (deaktivieren Sie SMBv1), segmentieren Sie Netzwerke, um die laterale Ausbreitung einzuschränken, und setzen Sie starke Authentifizierung für alle vernetzten Dienste durch. Bei Trojanern: Setzen Sie Application Allowlisting durch, schulen Sie Benutzer darin, keine nicht autorisierte Software zu installieren, und überprüfen Sie vor der Installation die Software-Hashes. Defense in Depth fängt Bedrohungen ab, die einzelne Kontrollen übersehen.
# Disable SMBv1 (prevent WannaCry-style worm propagation):
# PowerShell:
Set-SmbServerConfiguration -EnableSMB1Protocol $false
# Or Group Policy:
# Computer Config -> Admin Templates -> Network -> Lanman Server
# 'Enable insecure guest logons' = Disabled
# Verify SMBv1 is disabled:
Get-SmbServerConfiguration | Select EnableSMB1ProtocolDrive-by-Downloads und Watering-Hole-Angriffe
Drive-by-Downloads treten auf, wenn der Besuch einer schädlichen oder kompromittierten Website ohne weitere Benutzeraktion außer dem Laden der Seite unbemerkt Malware installiert. Angreifer nutzen Schwachstellen in Browsern oder Plug-ins (veraltetes Flash, Java oder veraltete PDF-Reader) aus, um schädlichen Code auszuführen. Bei Watering-Hole-Angriffen werden legitime Websites kompromittiert, die von der Zielgruppe häufig besucht werden. Dort wird Drive-by-Download-Code platziert, um Besucher zu infizieren. Statt das Ziel direkt anzugreifen, „vergiftet der Angreifer die Wasserstelle“ und wartet, bis die Opfer zu ihr kommen. Zu den Abwehrmaßnahmen gehören aktuelle Browser und Plug-ins, Click-to-Play für Plug-ins sowie ein Webproxy, der bekannte schädliche Websites blockiert.
# Drive-by download defense:
# 1. Keep browser, OS, and plugins fully patched
# 2. Disable Flash, Java, and legacy plugins entirely
# 3. Use web proxy with URL filtering
# 4. Enable click-to-play for remaining plugins
# 5. Use browser content security policies (CSP header)
# 6. Consider browser isolation (remote browser in cloud sandbox)
# -> no local code execution even if site is maliciousReaktion auf Malwarevorfälle
Wenn Malware erkannt wird, folgt die Reaktion dem NIST-IR-Lebenszyklus. Eindämmung: Isolieren Sie den infizierten Host sofort (trennen Sie ihn vom Netzwerk oder wenden Sie hostbasierte Firewallregeln an), um die weitere Verbreitung zu stoppen. Beseitigung: Bei schwerwiegenden Infektionen ist ein Reimaging sicherer als der Versuch einer Bereinigung; bei einer Bereinigung besteht das Risiko, dass Persistenzmechanismen überleben. Sicherung von Beweismitteln: Erstellen Sie vor dem Reimaging ein Speicherabbild und ein Festplattenabbild, wenn eine forensische Untersuchung erforderlich ist. Wiederherstellung: Stellen Sie Daten aus sauberen Backups wieder her, überprüfen Sie deren Integrität und überwachen Sie das System engmaschig auf Anzeichen einer erneuten Infektion. Dokumentieren Sie Indicators of Compromise (IoCs), um die zukünftige Erkennung zu verbessern.
# Malware containment (immediate isolation):
# Network level: firewall rule to block host traffic
iptables -I INPUT 1 -s 192.168.1.50 -j DROP
iptables -I OUTPUT 1 -d 192.168.1.50 -j DROP
# Host level: disable network adapter (prevents spread)
ip link set eth0 down
# Memory image before remediation:
winpmem_mini_x64.exe memory.dmp
# Disk image:
dcfldd if=/dev/sda of=/forensics/sda.img hash=sha256Kurztest
Testen Sie Ihr Verständnis der CompTIA-Security+-Konzepte (SY0-701) aus dieser Lektion.
Lektionszusammenfassung
In dieser Lektion haben Sie gelernt: Viren hängen sich an Wirtsdateien an und benötigen eine Benutzeraktion, um sich zu verbreiten; dabei verwenden sie Techniken wie Polymorphie, um der Signaturerkennung zu entgehen. Würmer verbreiten sich ohne Benutzeraktion selbstständig über Netzwerke, indem sie Schwachstellen ausnutzen, und verursachen so eine schnelle Infektion in großem Maßstab. Trojaner sind als legitime Software getarnt, um Benutzer zur Installation zu verleiten, und richten häufig Hintertüren sowie C2-Kommunikation ein. Als Nächstes untersuchen wir Ransomware und Kryptolocker im Detail.
Häufig gestellte Fragen
Ist die Lektion „Viren, Würmer und Trojaner“ kostenlos?
Ja — der vollständige Text von „Viren, Würmer und Trojaner“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cloud & IT Cert Prep-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cloud & IT Cert Prep-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Viren, Würmer und Trojaner“?
Vergleichen Sie sich selbst verbreitende Viren, sich über Netzwerke ausbreitende Würmer und getarnte Trojaner und verstehen Sie, wie sie sich verbreiten und welchen Schaden sie typischerweise verursa… Du übst Cloud & IT Cert Prep mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cloud & IT Cert Prep zu starten?
Keine Vorkenntnisse erforderlich. Cloud & IT Cert Prep auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „Viren, Würmer und Trojaner“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cloud & IT Cert Prep-Lektion Code schreiben und ausführen?
Ja. Jede Cloud & IT Cert Prep-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Viren, Würmer und Trojaner
- Ransomware und Kryptolocker
- Rootkits, Spyware und Keylogger
- Dateilose Malware und Living-off-the-Land-Angriffe