Mastodon Mastodon Mastodon Mastodon

Payload

Aktualisiert: · CyberSecureFox Editorial Team

Der Payload (Nutzlast) ist der Teil einer Malware oder eines Exploits, der das eigentliche Ziel des Angreifers ausführt – etwa eine Fernzugriffs-Shell öffnen, Daten stehlen oder Dateien verschlüsseln.

Zustellung und Payload

Ein Angriff besteht meist aus zwei Teilen. Der Zustellmechanismus bringt Code auf das Zielsystem: ein Exploit für eine Schwachstelle, ein bösartiges Makro, ein Dropper oder ein Downloader. Der Payload ist das, was danach läuft und Schaden anrichtet. Derselbe Exploit kann ganz unterschiedliche Payloads transportieren, und derselbe Payload kann auf vielen Wegen ankommen.

Typische Payloads

  • Shellcode – ein kleines Stück Maschinencode, eingeschleust über einen Speicherfehler.
  • Reverse Shell oder Beacon – verbindet sich mit dem Command-and-Control-Server des Angreifers; bekanntes Beispiel sind Cobalt-Strike-Beacons.
  • Infostealer – sammelt Passwörter, Cookies und Krypto-Wallets.
  • Ransomware-Verschlüsseler – verschlüsselt Dateien und hinterlässt eine Lösegeldforderung.
  • Wiper – zerstört Daten oder den Bootbereich.

Frameworks wie Metasploit unterscheiden staged Payloads, bei denen eine winzige erste Stufe den Rest nachlädt, und stageless Payloads, die vollständig ankommen. Angreifer verschlüsseln, packen oder verschleiern Payloads häufig und laden sie nur in den Arbeitsspeicher, um Virenscannern zu entgehen.

Wie Payloads erkannt werden

Verdächtige Dateien werden in einer Sandbox ausgeführt, der Speicher wird gescannt, und EDR erkennt typisches Payload-Verhalten: ungewöhnliche Kindprozesse, Injektion in fremde Prozesse und Verbindungen zu unbekannten Hosts. Wer die Zustellung blockiert – durch Patches, Anhangsfilter und deaktivierte Makros –, verhindert, dass der Payload überhaupt startet.

Synonyme:
Nutzlast, Schadcode-Payload