Malware Flashcards
1
Q
Definition Malware:
A
Software mit bösartiger Wirkung
2
Q
Einfache Einordnung von Malware:
A
- Replikation
- Populationswachstum
- Parasitismus
3
Q
Replikation (Einordnung von Malware):
A
- Malware versucht sich aktiv zu verbreiten (z.B. Herstellen von Kopien oder neuen Instanzen)
4
Q
Populationswachstum (Einordnung von Malware):
A
- beschreibt die Veränderung der Anzahl der Malware-Instanzen aufgrund von Replikation
5
Q
Parasitismus: (Einordnung von Malware):
A
- Malware benötigt einen Wirt um zu existieren
- z.B. Bootblock-Code, Source-Code
6
Q
Malware-Typ: logic Bomb
A
- Malware bestehend aus
- Nutzlast: beliebig böswillige Aktivität
- Auslöser: boolesche Bedingung, die entscheidet, ob die Nutzöast ausgeführt wird
- i.d.R. klein und schwer auffindbar im Source-Code verborgen
- Replikation: nein
- Populationswachstum: nein
- Parasitismus: möglich
7
Q
Malware-Typ, Trojanisches Pferd:
A
- Programm, dass eine vom Nutzer gewünschte Funktionalität besitzt, sowie eine vom Benutzer nicht gewünschhte Funktionalität
- wird verborgen und ohne Einwilligung des Nutzers ausgeführt
- Replikation: nein
- Populationswachstum: nein
- Parasitismus: ja
8
Q
Malware-Typ, Hintertür:
A
- ist speziell dafür vorgesehen die Sicherheitsmaßnahmen des Systems zu umgehen auf dem sie existiert
- Hintertüren könne in Programme eingefügt sein (Trojanisches Pferd) oder eigenständig existieren
- Replikation: nein
- Populationswachstum: nein
- Parasitismus: möglich
9
Q
Malware-Typ, Virus:
A
- Malware die sicg beim Ausführen verbreitet, indem sie sich selbst in Wirten einnistet, diese also infiziert
- initiale Infektion von einem Dropper bezeichnet (trojaninsches Pferd)
- Replikation: ja
- Populationswachstum: positiv
- Parasitismus: ja
10
Q
Malware-Typ, Wurm:
A
- Malware, die sich beim Ausführen verbreitet, indem sie sich über ein netzwerk in Wirtssystemen einnistet
- Wurm existiert eigenständig als Wirtssystem
- Replikation: ja
- Populationswachstum: positiv
- Parasitismus: nein
11
Q
Malware Typ Kaninchen:
A
- Malware die sich möglichst schnell repliziert, um Ressourcen des Wirtssystems zu erschöpfen
- Replikation: ja
- Populationswachstum: positiv
- Parasitismus: nein
12
Q
Malware-Typ, Spyware:
A
- Malware, die ohne Einwilligung des Nutzers vertrauliche oder sensitive Daten vom Wirtssystem über das Netzwerk zu einem verborgenen Empfänger sendet
- i.d.R. mit gutartiger Software gebündelt
- Replikation: nein
- Populationswachstum: keines
- Parasitismus: nein
13
Q
Malware Typ, Adware:
A
- Marketingorientierte Spyware, die gelegentlich gezielte Werbung anzeigt
- das Konsumprofil des Nutzers ermittelt und ohne Einwilligung des Nutzers über ein Netzwerk versendet
- Replikation: nein
- Populationswachstum: keines
- Parasitismus: nein
14
Q
Malware-Typ, Zombie und Botnetz:
A
- Malware die einem Angreifer bösartige Funktionalität über das Netzwerk fernsteuerbar zur Verfügung stellt (z.B. Spam versenden)
- Verbund von Zombies , der vom Angreifer wie eine Einheit ferngesteuert werden kann => Botnetz
- Replikation: nein
- Populationswachstum: nein
- Parasitismus: nein
15
Q
Grundlegender Aufbau von Viren:
A
- Infektionsmechanismus: wie verbreitet sich ein Virus?
- Infektionsvektoren: verschiedene Verbreitungsansätze
multipartite Viren nutzen mehr Infektionsvektoren
- Infektionsvektoren: verschiedene Verbreitungsansätze
- Auslöser: (optional) wie wird entschieden ob die Nutzlast aktiv wird?
- Nutzlast: was tut der Virus noch, außer sich zu verbreiten? (Schadensfunktion)
16
Q
Grob vereinfachter Bootvorgang:
A
- Computer anschalten
- Primärboot: BIOS startet, Selbsttest, Geräteerkennung und -initialisierung, Bootgerät identifizieren, Bootblock lesen und ausführen
- Sekundärboot: Bootblickprogramm lädt Code nach, der Dateisysteme lesen kann und führt diesen aus
- Betriebssystem wird geladen und ausgeführt
17
Q
Infektion des Boot-Sektors:
A
- Virus (V) kopiert originalen Bootblock (Bb) und überschreibt den Bootblock
- V benötigt originalen bb zum weiteren Hochfahren des Systems => Kopie wird an fester Stelle gespeichert
- Virus erhält Kontrolle beim Bootvorgang noch bevor das Betriebssystem und Anti-Vires SW geladen werden
- Gegenmaßnahme: Blockschutz im BIOS
18
Q
Problem bei der Infektion des Boot-Sektors:
A
- Mehrfachinfektion durch Viren, die den Bootblock „retten“ -> Kopie des originalen Bootblocks wird überschrieben
19
Q
Infektion von Dateien:
A
- Zieldateien: ausführbare Dateien, Dokumente mit interpretierbarem Code
- Virus fügt sich an Datei an, bzw. verknüpft sich mit dieser
- Virus erhält Kontrolle beim Ausführen der Datei bzw des Programmcodes im Dokument
20
Q
(Partielles) Überschreiben der Datei:
A
- Überschreibender Virus i.d.R. sehr kurz und ohne Nutzlast
- Dateianfang überschrieben: Dateigröße (Dg) unverändert, aber Wirtsprogramm zerstört
- in der Mitte überschrieben: Dateigröße unverändert => Wirtsprogramm läuft ggf anfangs, ist dennoch defekt
- Vollständig ersetzt: leicht entdeckbar durch identische Dg