Abo
  • Services:

Antivirensoftware: Die Schlangenöl-Branche

Antivirenprogramme gelten Nutzern und Systemadministratoren als unverzichtbar. Doch viele IT-Sicherheitsexperten sind extrem skeptisch. Antivirensoftware ist oft selbst voller Sicherheitslücken - und hat sehr grundsätzliche Grenzen.

Eine Analyse von Hanno Böck veröffentlicht am
Sind Antivirenprogramme so nutzlos wie Schlangenöl? Die Schutzprogramme sind selbst voller Sicherheitslücken und äußerst umstritten.
Sind Antivirenprogramme so nutzlos wie Schlangenöl? Die Schutzprogramme sind selbst voller Sicherheitslücken und äußerst umstritten. (Bild: Jeremy Weate/Wikimedia Commons/CC-BY 2.0)

Wie schütze ich meinen Computer am besten? Wie unterschiedlich die Einschätzung von Experten und Computernutzern - Fachleuten sowie Durchschnittsnutzern - ist, zeigt nicht zuletzt eine Studie von Google. Die befragten Nutzer hielten Antivirenprogramme für die wichtigste Maßnahme, um sich vor Gefahren zu schützen. Das halten jedoch nur sieben Prozent der Experten für besonders wichtig. Umgekehrt ergibt sich ein ähnlich kontroverses Bild. Auf Platz eins bei den Experten: regelmäßige Updates. Die schafften es bei den Nutzern nicht einmal in die Top fünf.

Diese Ergebnisse überraschen kaum einen, der sich in der IT-Security-Szene umhört. Viele Sicherheitsforscher haben keine sehr hohe Meinung von der Antivirenbranche. Als "Schlangenöl" werden solche Programme oft bezeichnet, vergleichbar mit Heilsversprechen von Wundermitteln, die keinerlei nachweisbaren Effekt haben.

Antivirensoftware und andere Sicherheitssoftware sind selbst oft voller Sicherheitslücken. Tavis Ormandy, der für Googles Project Zero arbeitet, hat in jüngerer Zeit eine ganze Reihe von extrem gravierenden Sicherheitslücken in nahezu allen bekannten Antivirenprogrammen entdeckt. Bemerkenswert ist dabei nicht, dass auch Antivirenprogramme Sicherheitslücken haben, sondern, dass es sich oft um besonders peinliche und absolut vermeidbare Lücken handelt. In Sachen Verteidigung stehen die Antivirenprogramme wiederum oft sehr schlecht da: Kein einziges der Programme nutzt eine Sandbox, Exploit-Mitigation-Mechanismen wie Speicherrandomisierung (ASLR) oder Stack Cookies werden oft abgeschaltet.

Chrome-Entwickler sieht Antiviren als Problem für sichere Browser

Der Chrome-Entwickler Justin Schuh hat kürzlich in einer hitzigen Twitter-Diskussion Antivirensoftware als größtes Hindernis bei der Entwicklung sicherer Browser bezeichnet und seine Kritik später in einem Blogeintrag ausgeführt. Auf Twitter stimmte die Mozilla-Sicherheitsexpertin King zu und schrieb, dass Antivirensoftware oft Sicherheitsprobleme in Firefox verursache.

Stellenmarkt
  1. thyssenkrupp AG, Essen
  2. Haufe Group, St. Gallen

Was Browserentwickler verärgert: Um neue Dateien möglichst früh scannen zu können, versuchen Antivirenprogramme oft, direkt in den Browserprozess einzugreifen. Das ist fehleranfällig und kann zu schwer zu analysierenden Bugs führen. Es führt außerdem dazu, dass Sicherheitslücken in Antivirensoftware plötzlich Browser unsicher machen können.

Nicht selten gibt es zudem Konflikte zwischen der Arbeitsweise von Antivirenprogrammen und anderen Sicherheitsmechanismen. Besonders deutlich ist das bei der weit verbreiteten Praxis, im Browser ein zusätzliches Root-Zertifikat zu installieren und damit verschlüsselte TLS-Verbindungen mittels Man-in-the-Middle-Angriffen aufzubrechen. Das führt nahezu immer dazu, dass die Sicherheit der TLS-Implementierung beeinträchtigt wird. Oft hebelt es bei schlechten Implementierungen den gesamten Schutz von TLS aus.

Vor allem Antivirenlösungen, die auf Netzwerkebene arbeiten, nutzen Man-in-the-Middle-Proxys, um TLS-Verbindungen mitzulesen. Teilweise nutzt aber auch auf dem Client installierte Software ähnliche Mechanismen. Über Sicherheitslücken in der TLS-Interception von Kaspersky und anderen Antivirenprogrammen hat Golem.de vor einiger Zeit berichtet.

Um zu verstehen, warum Sicherheitsexperten so wenig von Antivirensoftware halten, hilft es, sich anzuschauen, wie diese eigentlich funktioniert.

Komplexe Parser mit wenig Schutz 
  1. 1
  2. 2
  3. 3
  4. 4
  5. 5
  6.  


Anzeige
Top-Angebote
  1. 299€ (Vergleichspreis 403,90€)
  2. 349€ (Vergleichspreis 399€)
  3. 57,90€ + 5,99€ Versand (zusätzlich 15€ Rabatt bei Zahlung mit Masterpass)
  4. jetzt bis zum 28.06. direkt bei Apple bestellen und die 0% Raten-Finanzierung erhalten

Potrimpo 05. Okt 2017

Als Ausnahme definieren?

elcaron 28. Sep 2017

Nein, sind sie nicht. Verschlüsselung hat auf einem kompromittierten System absolut...

elcaron 28. Sep 2017

Die Browserhersteller haben es doch auch gelernt. Bei wirklich komischen Situationen...

elcaron 28. Sep 2017

Ich habe noch nie einen Online-Virenscanner benutzt (sondern nur c't desinfec't Scanner...

helgebruhn 02. Jan 2017

Selbst wenn, lieber 60% dank Virenscanner, als 0% ohne oder? :) 100% sicher ist nur...


Folgen Sie uns
       


Apple WWDC 2018 Keynote in 11 Minuten - Supercut

Im Supercut zur WWDC 2018 zeigen wir in zehn Minuten, was Apple Entwicklern und Nutzern von iOS 12, MacOS Mojave und WatchOS 5 und TvOS präsentiert hat.

Apple WWDC 2018 Keynote in 11 Minuten - Supercut Video aufrufen
Deutsche Siri auf dem Homepod im Test: Amazon und Google können sich entspannt zurücklehnen
Deutsche Siri auf dem Homepod im Test
Amazon und Google können sich entspannt zurücklehnen

In diesem Monat kommt der dritte digitale Assistent auf einem smarten Lautsprecher nach Deutschland: Siri. Wir haben uns angehört, was die deutsche Version auf dem Homepod leistet.
Ein Test von Ingo Pakalski

  1. Patentantrag von Apple Neues Verfahren könnte Siri schlauer machen
  2. Siri vs. Google Assistant Apple schnappt sich Googles KI-Chefentwickler
  3. Digitaler Assistent Apple will Siri verbessern

Live-Linux: Knoppix 8.3 mit Docker
Live-Linux
Knoppix 8.3 mit Docker

Cebit 2018 Die Live-Distribution Knoppix Linux-Magazin Edition bringt nicht nur die üblichen Aktualisierungen und einen gegen Meltdown und Spectre geschützten Kernel. Mir ist das kleine Kunststück gelungen, Knoppix als Docker-Container zu starten.
Ein Bericht von Klaus Knopper


    Sonnet eGFX Box 650 im Test: Wenn die Vega 64 am Thinkpad rechnet
    Sonnet eGFX Box 650 im Test
    Wenn die Vega 64 am Thinkpad rechnet

    Die eGFX Box 650 von Sonnet ist ein eGPU-Gehäuse, das dank 650-Watt-Netzteil auch mit AMDs Radeon RX Vega 64 läuft. Die Box ist zwar recht leise, dennoch würden wir den Lüfter gerne steuern.
    Ein Test von Marc Sauter und Sebastian Grüner

    1. Razer Core X eGPU-Box kostet 300 Euro
    2. eGFX Breakaway Box 650 Sonnets Grafik-Gehäuse läuft mit Vega 64
    3. XG Station Pro Asus' zweite eGPU-Box ist schlicht

      •  /