Sie ist eine Oberkategorie für Code, der Daten stiehlt, Dienste stört, unbefugte Kontrolle ermöglicht oder andere Aktivitäten verschleiert. Ein Übertragungsweg, eine Sprache oder ein Dateityp allein entscheidet nicht darüber, ob etwas Malware ist.
Die Bezeichnungen beschreiben verschiedene Dimensionen: Viren und Würmer vermehren sich; Trojanische Pferde nutzen eine täuschende Darstellung; Rootkits verbergen eine privilegierte Präsenz; Spyware und Ransomware beschreiben Ziele oder Wirkungen. Ein einzelnes Exemplar kann mehrere Bezeichnungen erfüllen, und Angreifer können auch legitime Werkzeuge missbrauchen, ohne Malware zu installieren.
Wichtigste Punkte
Einbruch und AusführungMalware kann über ausgenutzte Software, täuschende Nachrichten, kompromittierte Updates, Wechselmedien, unsichere Downloads oder bereits bestehenden Zugriff eindringen. Mancher Code läuft über Interpreter oder vertrauenswürdige Systemwerkzeuge.
AnalyseVerhalten, Code, Konfigurationsänderungen, Persistenz, Kommunikation und betroffene Assets untersuchen. Tool- und Forschernamen können abweichen; entscheidend sind die beobachteten Eigenschaften, nicht allein ein Familienname.
ReaktionDie Aktivität abgrenzen, Beweise sichern, schädliche Ausführung und Kommunikation eindämmen, Persistenz beseitigen, den Eintrittspfad korrigieren und aus bekanntermaßen sauberen Quellen wiederherstellen.
Wichtige EinschränkungEin Malware-Alarm beweist weder Akteur, Ziel, Umfang noch Auswirkung. Ein sauberer Scan belegt ebenso wenig, dass ein System nicht kompromittiert ist; Erkennung hängt von Sichtbarkeit, Abdeckung und Analysewissen ab.