11.12.2007, 10:30

Hermann Apfelböck, Christian Löbering

Getarnter Code

Scripts und Links

8. Installations-Scripts: INF und die AUTORUN.INF
INF-Dateien dienen in erster Linie zur Treiberinstallation, bisweilen auch zum Einrichten von Anwendungs-Software. Der Aktionsradius umfasst Löschen, Kopieren, Umbenennen und vor allem Registry-Änderungen. Die aktuellen Windows-Versionen sind so voreingestellt, dass der Doppelklick auf eine INF-Datei sie zum Editieren öffnet. Der Kontextmenü-Eintrag „Installieren“ muss bewusst gewählt oder per Link-Datei erzwungen werden. Das senkt das Risiko der an sich mächtigen Installations- Scripts beträchtlich.
Die typische Datei AUTORUN.INF auf CD-ROMs hat mit den Installations- Scripts eigentlich nur die Endung gemeinsam. Diese INF besitzt einen eigenen einfachen Befehlssatz, um der eingelegten CD im Windows-Explorer ein bestimmtes Icon zuzuordnen („icon=...“), ferner um beim Einlegen der CD automatisch ein bestimmtes Programm zu laden („open=...“). Damit werden selbstgebrannte, fremde CDs zu einem erheblichen Risiko, da der Hersteller über diese AUTORUN. INF jedes beliebige Script oder Programm der CD starten kann. Wir empfehlen bei häufigem Umgang mit fremden CDs, den Autostart-Mechanismus zu deaktivieren. Das geschieht in den Registry- Schlüsseln „...\Software\Microsoft \Windows\CurrentVersion\Policiesxplorer“ sowohl unter „Hkey_Current_ User“ als auch unter „Hkey_ Users\.Default“, indem Sie den Binärwert „NoDriveTypeAutoRun“ von „95 00 00 00“ auf „B5 00 00 00“ umsetzen.
9. Linke Links: Verknüpfungen LNK, URL, PIF und WSH
Zeigerdateien, vor allem die Verknüpfungen LNK, URL und PIF, unter Umständen aber auch SHS und BAT, scheinen zunächst harmloser als Dateien mit eigenem Code. Sie müssen eben erst auf eine weitere Datei mit Code verweisen. Angesichts ihrer zahlreichen Tarnmöglichkeiten sind solche Zeigerdateien jedoch extrem gefährlich, weil sie mit völlig harmlos erscheinenden Dateien Bomben legen können. Eine LNK-Datei mit dem Inhalt
regedit /s VieleGruesse.DOC
importiert lautlos die Registry-Informationen der harmlos aussehenden DOCDatei – vorausgesetzt, es handelt sich dabei eigentlich um eine REG-Datei. Analog kann etwa ein Link HTA-Code direkt an den Browser oder Batchbefehle direkt an den Kommando-Interpreter übergeben. Die Datei-Endungen sind dabei beliebig.
Es kommt hinzu, dass LNK-, PIF- und URL-Dateien jedes schmucke Icon tragen dürfen und ihre Extension grundsätzlich verbergen, also etwa als Klickmich.TXT erscheinen. Hier lauern zahllose Verstecke und psychologische Trickspiele. Als besonders irreführend kann sich der Zeiger vom Typ URL erweisen: Um eine „Internetverknüpfung“, wie sie die Detailansicht des Explorers ausweist, muss es sich keineswegs handeln. Ist dort als URL der Eintrag
file:///
mit nachfolgendem lokalen Pfad oder Netzpfad angegeben, verweist die URL-Datei vielleicht auf eine fatale EXE-Datei, die Sie nie direkt anklicken würden. Einzige Empfehlung: Wenn die Detailansicht des Explorers „Verknüpfung“ oder „Internetverknüpfung“ angibt, sollten Sie sich unter den „Eigenschaften“ informieren, wohin diese Datei verlinken will. Das gilt auch für den Spezialfall WSH, der zwar keine Tarnung ermöglicht, aber stets auf Scriptdateien verweist, die der Windows Scripting Host ausführt.
10. Theoretische Gefahren: CHM, ISP, PDF, SCF, RTF & Co.
CHM-Dateien sind das aktuelle Format für Windows-Hilfedateien. Über interne Links können sie wie schon das ältere HLP-Format externen ausführbaren Code aufrufen. Ein seltenes Beispiel für ein schädliches CHM-Attachment bietet der „BleBla“-Wurm. ISP-Dateien sind einfache Text-Scripts für das Konfigurieren von Internet- Verbindungen. Sie kamen vor einigen Jahren in Verruf, als eine Sicherheitslücke des Internet Explorers 3.0 den Aufruf von beliebigen DOS- oder Windows- Programmen zuließ. Aktuelle Sicherheitsrisiken sind nicht bekannt.
PDF-Dateien sind grundsätzlich unbedenklich, sofern Sie nur den Acrobat Reader als Viewer benutzen. Theoretische Gefahr besteht nur mit dem Adobe Destiller zum Erstellen von PDF-Dateien.
SCF-Scripts enthalten simple Shell- Kommandos im Textformat für den Windows- Explorer. Das geringe Risiko besteht darin, dass diese SCF-Dateien undokumentierte und bislang unbekannte Befehle erlauben könnten.
Viren in RTF-Dokumenten, Bild- oder Musikdateien können Sie derzeit ebenfalls der Kategorie ungefährlicher Laborversuche zurechnen. Virenprogrammierer wollen schließlich zählbaren Erfolg, und der ist nur über Standardmechanismen zu erzielen. Unter normalen Bedingungen sind die genannten Formate allesamt sicher.
Lesen Sie auf der nächsten Seite:
Diskutieren Sie mit anderen Lesern über dieses Thema:
PC-WELT-Experten lösen Ihr PC-Problem
Immer informiert mit dem PC-WELT Newsletter
Best-of PC-WELT   PC-WELT Apps
PC-WELT Business-IT   PC-WELT Community
Facebook-Freunde empfehlen
3x PC-WELT testen!
Ja, ich teste 3x die PC-WELT mit DVD für nur 11,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
PC-WELT 6/ 2012
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
- Anzeige -
Angebote für PC-WELT-Leser

PC-WELT Verleihshop
Keine Abogebühren oder unnötige Vertragsbindungen. DVDs und Spiele bequem von zu Hause aus leihen.

Tarifrechner
Der PC-WELT Preisvergleich für Strom, Gas und DSL. Hier können Sie Tarife vergleichen und bequem viel Geld sparen.

PC-WELT Preisvergleich
In unserem großen Preisvergleich finden Sie die günstigsten Preise und alle redaktionellen Tests auf einen Blick.

- Anzeige -
Marktplatz
DELL

Dell Vostro 3550 Business Notebook
Komfort eines erweiterten Arbeitsbereichs, ohne mobile Anforderungen zu beeinträchtigen.

Congstar

congstar Full Flat nur noch 39,99€
Endlos in alle dt. Netze telefonieren, beste D-Netz-Qualität.

Congstar

Der günstige Tarif für Vielsurfer
congstar Smart 100. Surfen und telefonieren im besten D-Netz.

CosmosDirekt

CosmosDirekt Riesterrente
Mit der Riester-Rente privat mit hohen staatlichen Zulagen fürs Alter vorsorgen.

25984
Content Management by InterRed