CrowdStrike zerschlägt Sality-Botnetz nach mehr als 20 Jahren

CrowdStrike und internationale Partner haben das 20 Jahre alte Sality-Botnetz zerschlagen und seinen Betreiber abgeschnitten.

Verfasst von
Ken Underhill
Ken Underhill
Sep 2, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Nach mehr als zwei Jahrzehnten im Internet hat eines der am längsten aktiven Botnetze der Welt endgültig die Kontrolle über seine infizierten Rechner verloren.

CrowdStrike teilte mit, dass sein Team für Counter-Adversary-Operationen das Sality-Peer-to-Peer-(P2P)-Botnetz störte – am 31. August in Abstimmung mit US-amerikanischen und internationalen Strafverfolgungsbehörden sowie Partnern aus der Industrie.

Die Operation schnitt den mutmaßlichen Betreiber effektiv von mehr als 15.000 infizierten Systemen weltweit ab.

Ich bin diese Woche auf der Konferenz von CrowdStrike und konnte mir aus erster Hand ansehen, wie die Operation zustande kam – einschließlich Details über den mutmaßlichen Betreiber, die ich hier nicht teilen kann.

Was mir auffiel: Dies war nicht einfach nur eine Abschaltung durch CrowdStrike.

Bei einem privaten Kamingespräch betonten Adam Meyers, Senior Vice President für Counter Adversary Operations bei CrowdStrike, und Cristian Rodriguez, Field CTO bei CrowdStrike, wiederholt den gemeinschaftlichen Einsatz hinter der Störung.

Die Demontage einer Infrastruktur, die mehr als 20 Jahre überdauert hatte, erforderte technische Recherche, die Zusammenarbeit der Industrie und die Koordination mehrerer Strafverfolgungsbehörden.

Sality überlebte ohne herkömmliche Command-and-Control-Server

Sality wurde erstmals 2003 beobachtet und entwickelte sich von einer dateiinfizierenden Malware zu einem P2P-Botnetz, das ohne die zentralisierte Command-and-Control-(C2)-Infrastruktur auskam, auf die sich Verteidiger typischerweise konzentrieren.

Infizierte Systeme kommunizierten direkt miteinander. Sality verbreitete sich außerdem, indem es sich an ausführbare Dateien anhängte und sich über Netzwerkfreigaben, Wechseldatenträger und Filesharing-Systeme ausbreitete.

Diese Kombination machte es ungewöhnlich schwierig, das Botnetz zu beseitigen.

Salitys wichtigste Funktion bestand darin, zusätzliche Malware auszuliefern. In jüngerer Zeit verteilte der Betreiber hauptsächlich EggJagger, das Zwischenablagen auf Kryptowährungs-Wallet-Adressen überwacht und diese durch vom Angreifer kontrollierte Adressen ersetzt.

CrowdStrike schätzt, dass der Betreiber allein über EggJagger mindestens 12,1 Millionen russische Rubel – umgerechnet etwa 150.000 US-Dollar – in Kryptowährung gestohlen hat.

Advertisement

Das Botnetz wurde gelegentlich auch für Distributed-Denial-of-Service-(DDoS)-Angriffe eingesetzt.

Eine Kampagne zielte am 25. Februar 2022 auf ein ukrainisches Forum – einen Tag, nachdem Russland seine umfassende Invasion der Ukraine gestartet hatte. Weitere Angriffe richteten sich gegen ein arabischsprachiges Finanzforum und eine russische Kryptowährungsbörse.

CrowdStrike nutzte Salitys P2P-Design gegen die Botnetzinfrastruktur

Die Architektur, die Sality beim Überleben geholfen hatte, bot den Verteidigern letztlich eine Möglichkeit, das Botnetz zu demontieren.

Sality-Bots führten Listen vertrauenswürdiger „Super-Peers“, die als Rückgrat des Netzwerks dienten. Das Protokoll authentifizierte diese Peers jedoch nicht. Ein öffentlich erreichbares System, das den korrekten P2P-Handshake abschloss, konnte dem Netzwerk effektiv beitreten.

CrowdStrike und seine Partner nutzten diese Schwachstelle durch die Manipulation der Peer-Listen aus.

Im Zuge der Operation wurden legitime Super-Peers schrittweise von infizierten Systemen entfernt und durch von den Verteidigern kontrollierte Sinkhole-Infrastruktur ersetzt.

Rechner hinter Firewalls oder einer Netzwerkadressübersetzung werden isoliert, wenn sie während ihrer normalen Wartungszyklen Kontakt zu diesen Sinkholes aufnehmen.

Aus Sicht des Betreibers verschwinden die infizierten Rechner effektiv.

CrowdStrike arbeitete außerdem mit internationalen Strafverfolgungsbehörden zusammen, um URLs mit Sality-Nutzdaten zu deaktivieren und damit die Fähigkeit des Botnetzes einzuschränken, während der Störung Malware auszuliefern.

An dieser Operation beteiligt waren das US-Justizministerium, das FBI, der Defense Criminal Investigative Service und die Shadowserver Foundation, unterstützt von Europol, Eurojust sowie Strafverfolgungsbehörden in Bulgarien, Ungarn und Rumänien.

CrowdStrike zufolge leisteten auch weitere, nicht namentlich genannte Partner einen Beitrag.

Eine Störung bedeutet nicht, dass infizierte Systeme bereinigt sind

Für Sicherheitsteams ist es wichtig, zwischen der Störung von Sality und seiner Entfernung zu unterscheiden.

Die Operation hindert den mutmaßlichen Betreiber daran, über das Botnetz neue Anweisungen zu erteilen; Malware, die bereits auf infizierten Systemen läuft, verschwindet dadurch jedoch nicht einfach.

Advertisement

CrowdStrike zufolge senden infizierte Rechner nun Signale an seine Sinkhole-Infrastruktur und geben den Verteidigern damit eine weitere Möglichkeit, kompromittierte Systeme zu identifizieren.

Organisationen sollten die von CrowdStrike in seinem Artikel veröffentlichten Indikatoren zusammen mit der dortigen Recherche nutzen, um Netzwerk- und Endpunkttelemetrie nach Infektionen zu durchsuchen.

Jedes bestätigte System muss weiterhin untersucht und bereinigt werden.

Die wichtigste Erkenntnis, die ich diese Woche von CrowdStrike mitgenommen habe, ist, dass die Bekämpfung von Cyberkriminalität in diesem Maßstab nicht im Alleingang möglich ist. Sality überlebte mehr als 20 Jahre lang Veränderungen bei Technologie, Sicherheitstools und der Bedrohungslandschaft.

Um diese Infrastruktur zu zerschlagen, mussten Verteidiger, Forscher, Industriepartner und Strafverfolgungsbehörden gemeinsam gegen dasselbe Ziel vorgehen.

Diese Idee kam während meiner Gespräche auf der Konferenz von CrowdStrike in dieser Woche immer wieder zur Sprache.

Das Team verwies häufig auf das „Crowd“ in CrowdStrike als Sinnbild für die gesamte Sicherheitsgemeinschaft und argumentierte, dass Zusammenarbeit zu den Vorteilen gehört, die Verteidiger im Kampf gegen Angreifer haben.

Sality ist dafür ein gutes Beispiel aus der Praxis.

Bei einem Botnetz, das auf der Stärke seiner Peers aufbaute, entbehrt es nicht einer gewissen Ironie, dass es letztlich ein anderes Netzwerk von Peers zu Fall brachte.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.