Mastodon Mastodon Mastodon Mastodon

Obfuskation

Aktualisiert: · CyberSecureFox Editorial Team

Obfuskation ist die bewusste Umgestaltung von Code oder Daten, die Lesen und Analyse erschwert, ohne das Verhalten des Programms zu ändern.

Wie Obfuskation funktioniert

Obfuskation ändert nicht, was ein Programm tut, sondern wie es aussieht. Gängige Techniken:

  • Umbenennen von Variablen und Funktionen in bedeutungslose Zeichenketten;
  • Verschlüsseln oder Kodieren von Strings wie URLs und Befehlen, die erst zur Laufzeit entschlüsselt werden;
  • Control-Flow-Flattening und Junk-Code, die die eigentliche Logik verbergen;
  • Zerlegen und Zusammensetzen von Befehlen – ein beliebter Trick in PowerShell und JavaScript;
  • Packen der gesamten Datei mit einem Packer, der sie erst im Speicher entpackt.

Warum Obfuskation für die Sicherheit relevant ist

Nahezu jede moderne Malware ist obfuskiert. Das hilft, signaturbasierte Virenscanner zu umgehen, bremst Reverse Engineering und versteckt Indikatoren wie C2-Adressen. Web-Skimmer in Onlineshops verbergen ihren Code in stark verschleiertem JavaScript oder sogar in Bilddateien, Phishing-Kits obfuskieren HTML, um Mailfilter zu umgehen. Das Open-Source-Werkzeug Invoke-Obfuscation zeigte, wie leicht sich PowerShell-Befehle tarnen lassen.

Obfuskation hat auch legitime Zwecke: Entwickler schützen geistiges Eigentum und Lizenzlogik in mobilen Apps und JavaScript mit ProGuard oder kommerziellen Protektoren.

Wie Verteidiger damit umgehen

  • Verhalten statt Strings erkennen: EDR sieht, was ein Skript nach dem Dekodieren tut.
  • Windows AMSI und PowerShell-Script-Block-Logging nutzen, die den deobfuskierten Inhalt protokollieren.
  • Samples dynamisch in einer Sandbox analysieren und Deobfuskationswerkzeuge wie CyberChef oder de4dot einsetzen.
  • Starke Obfuskation in Skripten und Dokumenten selbst als Warnsignal werten.
Synonyme:
Code-Verschleierung