0Pricing
Security+ Academy · Lektion

Rootkits, Spyware und Keylogger

Entdecken Sie, wie Rootkits Malware vor dem Betriebssystem verbergen, Spyware unbemerkt Daten exfiltriert und Keylogger Zugangsdaten in Echtzeit erfassen.

Rootkits, Spyware und Keylogger ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Stealth-Malware: Unauffällig verborgen

Während viele Malware-Arten ihre Präsenz durch sichtbare Schäden erkennen lassen, ist eine Klasse von Schadsoftware speziell darauf ausgelegt, für Benutzer, Administratoren und Sicherheitstools verborgen zu bleiben und gleichzeitig unbemerkt die Ziele des Angreifers zu erreichen. Rootkits, Spyware und Keylogger bilden das unauffällige Ende des Malware-Spektrums. Ihre Wirksamkeit beruht auf dauerhafter Präsenz ohne Entdeckung – sie können monatelang oder jahrelang aktiv bleiben und unbemerkt Zugangsdaten und Daten exfiltrieren. Das Verständnis ihrer Verbergungstechniken ist für forensische Untersuchungen und die Auswahl von Erkennungstools, die finden können, was Standard-Scans übersehen, unerlässlich.

Rootkits: Das Betriebssystem selbst unterwandern

Ein Rootkit verändert das Betriebssystem oder systemnahe Software, um die Präsenz des Angreifers zu verbergen. Der Begriff setzt sich aus dem Unix-Begriff „root“ (höchste Berechtigungsstufe) und „kit“ (Werkzeugsammlung) zusammen. Rootkits fangen Funktionen des Betriebssystems ab, um Dateien, Registrierungsschlüssel, Prozesse und Netzwerkverbindungen vor den standardmäßigen Systemtools zu verbergen. Ein Prozess, in dem ein Rootkit ausgeführt wird, erscheint möglicherweise nicht im Task-Manager, seine Netzwerkverbindungen werden in netstat nicht angezeigt und seine Dateien erscheinen nicht in Verzeichnisauflistungen – denn all diese Tools fragen das Betriebssystem über dieselben APIs ab, die das Rootkit kompromittiert hat. Rootkits sind innerhalb des infizierten Betriebssystems äußerst schwer zu erkennen.

# What rootkits hide:
# - Malicious processes from task manager / ps
# - Files and directories from file system listings
# - Registry keys from regedit
# - Network connections from netstat/ss
# - Kernel modules from lsmod
# - Loaded DLLs from process listings

# Why standard tools fail:
# Task Manager calls NtQuerySystemInformation() -> rootkit intercepts
# Rootkit patches return value to exclude hidden process

Rootkit-Typen nach ihrem Ort

Rootkits werden danach klassifiziert, wo sie im System arbeiten. Rootkits im Benutzermodus (auf Anwendungsebene) laufen im Benutzerbereich und hängen sich in API-Aufrufe ein; sie sind am einfachsten zu erkennen und zu entfernen. Rootkits im Kernelmodus arbeiten mit Berechtigungen auf Betriebssystemebene und verändern Kernel-Datenstrukturen – sie sind äußerst unauffällig und benötigen zur Installation einen Treiber oder einen Kernel-Exploit. Ein Bootkit (MBR-Rootkit) infiziert den Master Boot Record oder den Volume Boot Record und wird vor dem Betriebssystem geladen – während des Betriebs bleibt es für das Betriebssystem unsichtbar. Hypervisor-Rootkits (auf VM-Basis) befinden sich unterhalb des Betriebssystems und führen das ursprüngliche Betriebssystem als virtuelle Maschine aus – theoretisch sind sie innerhalb des Gastsystems nicht erkennbar.

# Rootkit detection approaches by type:
# User-mode:   Standard AV + process hollowing detection
# Kernel-mode: Rootkit scanners that compare in-memory data
#              with on-disk data (GMER, RootkitRevealer)
# Bootkit:     Boot-time scan from trusted environment
#              Secure Boot with UEFI TPM attestation
# Hypervisor:  Hardware-based integrity measurement

# Best removal approach for all types:
# Boot from trusted external media
# Image the drive for forensics, then reimage the system

Rootkits erkennen

Da Rootkits die eigenen Berichtmechanismen des Betriebssystems kompromittieren, muss die Erkennung außerhalb des infizierten Betriebssystems erfolgen. Zu den Techniken gehören: Cross-View-Analyse (der direkte Vergleich von Kernel-Datenstrukturen im Arbeitsspeicher mit den von APIs gemeldeten Daten – Abweichungen weisen auf verborgene Elemente hin), Integritätsprüfung (der Vergleich von Hashes kritischer Systemdateien mit bekannten, vertrauenswürdigen Ausgangswerten), Offline-Scanning (das Starten von einem sauberen USB-Datenträger und Scannen des Laufwerks) sowie Secure Boot mit TPM-Attestierung (die kryptografische Überprüfung, dass die Boot-Kette nicht verändert wurde). Zu den Tools gehören GMER, Malwarebytes Anti-Rootkit und chkrootkit/rkhunter für Linux.

# Linux rootkit detection:
rkhunter --check --skip-keypress
chkrootkit

# Cross-view analysis concept:
# Hidden process detection:
# Walk the kernel EPROCESS list directly (avoids API hooks)
# Compare to what NtQuerySystemInformation() returns
# Processes in EPROCESS but not in API list = hidden (rootkit)

# Verify critical file hashes:
aids --check  # Advanced Intrusion Detection Environment
trip          # Tripwire IDS

Spyware: Unbemerkte Datenexfiltration

Spyware überwacht heimlich die Aktivitäten von Benutzern und überträgt Informationen ohne deren Wissen oder Zustimmung an den Angreifer. Sie kann den Browserverlauf, Suchanfragen, Screenshots, die Nutzung von Anwendungen und Standortdaten erfassen. Einige Spyware-Produkte werden kommerziell als „Überwachungssoftware“ für die elterliche Kontrolle oder die Überwachung von Mitarbeitenden vermarktet (die rechtliche Zulässigkeit variiert jedoch je nach Rechtsordnung). Kriminelle und staatliche Akteure nutzen bösartige Spyware, um vertrauliche Geschäftsdaten, personenbezogene Daten und geistiges Eigentum unbemerkt zu exfiltrieren. Spyware wird häufig mit kostenloser Software gebündelt (PUPs – Potentially Unwanted Programs), wodurch sich ihre Herkunft nur schwer feststellen lässt.

# Spyware behavioral indicators:
# - Unusual outbound network connections (data exfiltration)
# - Increased CPU/disk usage with no obvious cause
# - Browser settings changed (homepage, search engine)
# - New browser toolbars or extensions installed
# - Device battery drains faster (mobile spyware)
# - Slow system performance due to background monitoring

# Anti-spyware scanning:
# Malwarebytes, Windows Defender, HitmanPro
# Check browser extensions: remove unknown extensions

Stalkerware und kommerzielle Spyware

Stalkerware ist Spyware, die zur verdeckten Überwachung von Partnerinnen und Partnern entwickelt wurde und als Überwachungswerkzeug für Partner an Missbrauchstäter vermarktet wird. Sie erfasst Standortdaten, Anrufe, Textnachrichten und Aktivitäten in sozialen Medien. Kommerzielle Spyware (wie Pegasus von NSO Group, Candiru und FinFisher) wird an Regierungen und Strafverfolgungsbehörden verkauft – häufig mit Journalistinnen und Journalisten, Aktivistinnen und Aktivisten sowie Dissidentinnen und Dissidenten als Ziel. Pegasus nutzte Zero-Click-Schwachstellen in iPhones aus, um sich ohne Interaktion des Benutzers zu installieren. Die Coalition Against Stalkerware und Sicherheitsforscher haben daran gearbeitet, die Erkennung von Stalkerware in verbreitete AV-Produkte zu integrieren. Die Erkennung erfordert häufig eine forensische Analyse des Geräts mit Tools wie dem Mobile Verification Toolkit (MVT) von Amnesty International.

Keylogger: Jeden Tastendruck erfassen

Ein Keylogger zeichnet jeden Tastendruck des Benutzers auf und erfasst dadurch Passwörter, Nachrichten, Kreditkartennummern und alle anderen eingegebenen Daten. Softwarebasierte Keylogger arbeiten auf verschiedenen Ebenen: über Hooks im Benutzermodus (SetWindowsHookEx API), über Treiber im Kernelmodus (unauffälliger) oder über Form-Grabbing-Hooks, die Browser-Formularübermittlungen vor der Verschlüsselung abfangen. Hardware-Keylogger sind physische Geräte, die zwischen Tastatur und Computer angeschlossen werden – für softwarebasierte Erkennung vollständig unsichtbar. Sie speichern die Tastatureingaben zur späteren Abholung im internen Speicher. Organisationen, die Hochsicherheitsbereiche schützen, sollten Hardwareanschlüsse regelmäßig auf nicht autorisierte Geräte überprüfen.

# Software keylogger installation vector:
# Trojan download -> installs keylogger driver
# Malicious browser extension -> captures form input
# Office macro -> drops and registers keylogger DLL

# Hardware keylogger detection:
# Physical inspection of keyboard port (USB/PS/2)
# Common types: PS/2 inline, USB inline, USB hub type
# Acoustic side-channel (listening to keystrokes) - exotic

# Defense against software keyloggers:
# Two-factor authentication (keylogged password + OTP)
# Password manager auto-fill (bypasses keyboard input)
# Virtual on-screen keyboard for sensitive systems (limited protection)

Form Grabber und Diebstahl von Browser-Zugangsdaten

Form Grabber fangen Daten ab, die in Browserformularen übermittelt werden, bevor sie verschlüsselt und über das Netzwerk gesendet werden – darunter Benutzernamen, Passwörter und Kreditkartennummern direkt bei der Eingabe. Zeus (Zbot), ein berüchtigter Banking-Trojaner, nutzte in Browserprozesse injizierte Form-Grabbing-Hooks. Anders als Sniffer auf Netzwerkebene, die durch HTTPS abgewehrt werden, arbeiten Form Grabber auf Anwendungsebene, wodurch Verschlüsselung wirkungslos ist. Typischerweise hängen sie sich in Browserfunktionen wie InternetReadFile ein oder injizieren Code in den Speicher des Browserprozesses. Moderne EDR-Tools erkennen Muster bei der Prozessinjektion und beim Einhängen in Browser-APIs, die auf Aktivitäten von Form Grabbern hindeuten.

# Form grabber detection indicators:
# - Browser process loading unexpected DLLs
# - API hooks in browser memory (InternetReadFile, PR_Write)
# - Unusual child processes spawned by browser
# - Outbound connections from browser process to unknown IPs

# Defense:
# EDR with browser protection (e.g., Cisco AMP, CrowdStrike)
# Isolated browser environment (VMware Browser Isolation)
# MFA: even if credentials captured, OTP prevents reuse

Adware und PUPs

Adware zeigt unerwünschte Werbung an und kann den Browserverkehr umleiten, um Einnahmen für ihre Betreiber zu generieren. Adware ist zwar weniger zerstörerisch als andere Malware, beeinträchtigt jedoch die Systemleistung und den Datenschutz und birgt Sicherheitsrisiken, da sie auf bösartige Websites umleitet oder mit gefährlicherer Software gebündelt wird. PUPs (Potentially Unwanted Programs) sind Softwareprogramme, die Benutzer möglicherweise nicht absichtlich installiert haben und die häufig über irreführende Installationsdialoge mit kostenloser Software gebündelt werden. PUPs befinden sich in einer Grauzone – sie sind möglicherweise nicht ausdrücklich bösartig, verbrauchen jedoch Ressourcen, beeinträchtigen den Datenschutz und schaffen einen Weg für gefährlichere Infektionen.

# PUP/Adware prevention:
# During software installation:
# - Choose 'Custom' not 'Express' installation
# - Uncheck pre-selected bundled software offers
# - Read each screen carefully before clicking Next

# Removal:
# Malwarebytes Anti-Malware (good PUP detection)
# ADWCleaner (Malwarebytes tool for adware)
# Check installed programs list for unwanted additions
# Check browser extensions for unknown additions

Credential Dumping und LSASS

Sobald Malware mit ausreichenden Berechtigungen installiert wurde, extrahiert Credential Dumping gespeicherte Zugangsdaten aus dem Arbeitsspeicher oder von der Festplatte, um sich lateral im Netzwerk zu bewegen. Der Windows-Prozess LSASS speichert Zugangsdaten für Single Sign-on im Arbeitsspeicher. Tools wie Mimikatz extrahieren Klartextpasswörter oder NTLM-Hashes aus dem LSASS-Speicher. Gegenmaßnahmen für Verteidiger sind Credential Guard (ab Windows 10; verwendet Virtualization-Based Security, um LSASS in einem sicheren Container zu isolieren), die Mitgliedschaft in der Gruppe Protected Users (verhindert das Zwischenspeichern von Zugangsdaten) sowie EDR-Regeln, die den Speicherzugriff auf LSASS durch Prozesse außerhalb des Systems melden.

# Credential dump detection:
# Alert on: processes accessing LSASS memory (non-system)
# Alert on: procdump.exe targeting lsass.exe
# Alert on: sekurlsa::logonpasswords in memory artifacts

# Windows Credential Guard (prevents Mimikatz from LSASS):
# LSASS runs in Isolated User Mode (VSM)
# Mimikatz dumps show only encrypted blobs, not plaintext

# Enable Credential Guard:
# gpedit: Computer Config -> Admin Templates -> System -> Device Guard
# 'Turn On Virtualization Based Security' = Enabled

Rootkits und persistente Bedrohungen entfernen

Der Versuch, ein Rootkit aus einem laufenden System zu entfernen, ist riskant – das Rootkit verbirgt sich aktiv und kann Entfernungsversuche erkennen. Die bewährte Vorgehensweise bei der Behebung eines Rootkit-Befalls besteht darin, das System anhand einer vertrauenswürdigen Ausgangsbasis neu aufzusetzen, nachdem forensische Beweise gesichert wurden. Falls ein vollständiges Neuaufsetzen nicht sofort möglich ist: Starten Sie das System von einem vertrauenswürdigen externen Medium (USB-Stick mit Offline-Scanner), führen Sie Rootkit-Erkennungstools aus, bevor das Betriebssystem geladen wird, dokumentieren Sie alle Artefakte und planen Sie das Neuaufsetzen so bald wie möglich. Verwenden Sie bei Bootkits Secure Boot mit UEFI, um nicht signierte Bootloader zu verhindern, und ziehen Sie in Betracht, vor der Neuinstallation des Betriebssystems Nullen in den MBR zu schreiben.

# Bootkit removal:
# Boot to Windows Recovery Environment (WinRE)
# Repair boot record:
bootrec /fixmbr
bootrec /fixboot
bootrec /rebuildbcd

# For Linux MBR repair:
dd if=/dev/zero of=/dev/sda bs=512 count=1  # wipe MBR
grub-install /dev/sda                        # reinstall GRUB

# Best practice: full reimage after forensic image captured

Schnelltest

Testen Sie Ihr Verständnis der Konzepte aus CompTIA Security+ (SY0-701) in dieser Lektion.

Lektionszusammenfassung

In dieser Lektion haben Sie gelernt: Rootkits umgehen Betriebssystem-APIs, um Prozesse, Dateien und Netzwerkverbindungen zu verbergen, wodurch die Erkennung innerhalb des infizierten Betriebssystems unzuverlässig wird und Offline-Scans oder eine Cross-View-Analyse erforderlich sind; Spyware und Keylogger schleusen unbemerkt Zugangsdaten und Daten aus und weisen Verhaltensindikatoren auf, die durch Netzwerküberwachung und die Prozessinspektion von EDR erkannt werden können; und Tools zum Credential Dumping wie Mimikatz, die LSASS angreifen, werden durch Windows Credential Guard und Gruppenrichtlinien für die Gruppe Protected Users eingedämmt. Als Nächstes untersuchen wir dateilose Malware und Living-off-the-Land-Angriffe.

Häufig gestellte Fragen

Ist die Lektion „Rootkits, Spyware und Keylogger“ kostenlos?

Ja — der vollständige Text von „Rootkits, Spyware und Keylogger“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Rootkits, Spyware und Keylogger“?

Entdecken Sie, wie Rootkits Malware vor dem Betriebssystem verbergen, Spyware unbemerkt Daten exfiltriert und Keylogger Zugangsdaten in Echtzeit erfassen. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Rootkits, Spyware und Keylogger“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Viren, Würmer und Trojaner
  2. Ransomware und Kryptolocker
  3. Rootkits, Spyware und Keylogger
  4. Dateilose Malware und Living-off-the-Land-Angriffe
← Zurück zu Security+ Academy