EMZETT.
Login

Virus

Virus Bild: admin, Public domain, Wikimedia Commons

Kurz: Eine Art von Malware, die sich an andere Programme oder Dateien anhängt und sich verbreitet, sobald das infizierte Programm ausgeführt wird.

Genauer: Anders als ein Wurm braucht ein Computervirus einen “Wirt” (ein anderes Programm oder eine Datei), um sich zu verbreiten — er kann sich nicht selbstständig über ein Netzwerk kopieren. Viren können harmlos (nur störend) bis destruktiv (Daten löschen, System unbrauchbar machen) sein. Der Begriff wird umgangssprachlich oft fälschlich als Synonym für Malware allgemein verwendet, ist aber technisch nur eine spezifische Unterart davon.

Im Detail

Die Malware-Familie lässt sich nach Verbreitungsweg klar unterscheiden — ein Punkt, der in der Alltagssprache oft durcheinandergeworfen wird:

Virus - braucht einen Wirt (Programm/Datei), verbreitet sich erst
        wenn der Wirt ausgeführt wird, meist durch Nutzerinteraktion
Wurm  - eigenständig, verbreitet sich selbstständig über Netzwerke,
        ohne dass jemand etwas ausführen muss
Trojaner - tarnt sich als nützliches Programm, verbreitet sich nicht
           selbst, sondern wird vom Opfer selbst freiwillig installiert

Ein klassischer Computervirus funktioniert im Prinzip wie sein biologisches Namensvorbild: Er hängt sich an eine ausführbare Datei an (z. B. eine .exe) und verändert deren Code so, dass beim normalen Start des Programms zuerst der Virus-Code mitausgeführt wird — dieser sucht dann typischerweise nach weiteren Dateien, an die er sich ebenfalls anhängen kann, bevor er das eigentliche Wirtsprogramm normal weiterlaufen lässt, um möglichst lange unentdeckt zu bleiben.

Historisch waren Dateiviren in den 1990ern die dominante Malware-Form (verbreitet über infizierte Disketten/USB-Sticks), sind heute aber deutlich seltener als Würmer und Trojaner — moderne Malware verbreitet sich meist effizienter über Netzwerke oder Social Engineering (Phishing-Anhänge), statt auf das langsame “Anhängen an Dateien” angewiesen zu sein. Der Begriff “Virus” hat sich trotzdem als umgangssprachlicher Oberbegriff für praktisch jede Art von Schadsoftware durchgesetzt, ähnlich wie “Tempo” umgangssprachlich für Taschentücher aller Marken steht.

Polymorphe und metamorphe Viren

Fortgeschrittenere Virenvarianten versuchen gezielt, signaturbasierte Antivirus-Erkennung zu umgehen: Ein “polymorpher” Virus verschlüsselt seinen eigenen Schadcode bei jeder neuen Infektion mit einem anderen zufälligen Schlüssel, sodass sein binärer Fingerabdruck jedes Mal anders aussieht, obwohl die eigentliche Funktionalität identisch bleibt — klassische Signaturerkennung, die nach einem exakten bekannten Byte-Muster sucht, scheitert daran. “Metamorphe” Viren gehen noch einen Schritt weiter und schreiben bei jeder Infektion sogar ihren eigenen Funktionscode strukturell um (z. B. Befehlsreihenfolge ändern, äquivalente aber anders aussehende Befehle einsetzen), ohne dabei auf Verschlüsselung angewiesen zu sein. Moderne Antivirus-Software reagiert darauf mit verhaltensbasierter Erkennung statt reiner Signaturprüfung: Statt nach einem bekannten Byte-Muster zu suchen, wird beobachtet, WAS ein Programm tut (versucht es, sich an andere Dateien anzuhängen? Verändert es Systemdateien ungewöhnlich?) — ein Ansatz, der auch gegen bisher unbekannte, aber verdächtig agierende Schadsoftware wirkt.

Makroviren als eigene Kategorie

Eine besonders langlebige Virenart sind Makroviren, die sich nicht an ausführbare Programme, sondern an Office-Dokumente (Word, Excel) anhängen, indem sie die eingebaute Makro-Skriptsprache dieser Programme missbrauchen — beim Öffnen des Dokuments mit aktivierten Makros führt die Anwendung selbst den bösartigen Code aus. Diese Angriffsform ist bis heute relevant, weil sie über täuschend echt aussehende E-Mail-Anhänge (z. B. eine vermeintliche Rechnung als Word-Dokument) sehr effektiv Nutzer zum unbedachten Aktivieren von Makros verleitet — moderne Office-Versionen deaktivieren Makros deshalb standardmäßig und zeigen bei Dokumenten aus externen Quellen eine deutliche Sicherheitswarnung, bevor Makros überhaupt ausgeführt werden dürfen.

Siehe auch: Malware, Ransomware