Wie UPX-Komprimierung zum Umgehen von Erkennungstools eingesetzt wird

Komprimierung ist für Hacker eine hervorragende Möglichkeit, Malware zu verstecken und sie unerkennbar zu machen. Hier erfahren Sie, was Sie dagegen tun können.

Verfasst von
Julien Maury
Julien Maury
Apr 13, 2023
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ultimate Packer for Executables (UPX) ist ein Open-Source-Packer, der die Dateigröße einer ausführbaren Datei drastisch reduzieren kann (besser als ZIP-Dateien) und mit zahlreichen Formaten ausführbarer Dateien kompatibel ist, etwa mit Windows-DLLs, macOS-Apps oder Linux-ELF-Dateien.

Anbieter verwenden Packing manchmal, um einfaches Reverse Engineering oder die illegale Weiterverbreitung zu verhindern. Packer nehmen im Wesentlichen die ursprüngliche ausführbare Datei und fügen der neu erstellten ausführbaren Datei ein kleines Codefragment hinzu, das als „Stub“ bezeichnet wird. Der Stub wird dann verwendet, um die Datei zu entpacken und die ausführbare Datei in ihren ursprünglichen Zustand „zurückzuversetzen“.

Während einige Packer wie UPX die Datei nur komprimieren, können andere sie auch verschlüsseln.

Angreifer können Komprimierung verwenden, um Malware in scheinbar harmlosen und legitimen Dateien zu verstecken. Dadurch können sie die signaturbasierte Erkennung und sogar fortschrittliche, auf künstlicher Intelligenz (KI) basierende Antivirenlösungen täuschen. So können Hacker UPX verwenden, um Malware unerkennbar zu machen.

Auch lesenswert: Wie Hacker der Erkennung entgehen

So funktioniert die Umgehung der Erkennung mit UPX

UPX kann eine schädliche ausführbare Datei packen und ihre Bytes verändern, um eine unerkennbare Version der Malware zu erzeugen.

Mithilfe einer ausführbaren Datei eines selbstextrahierenden Archivs kann ein Packer sich selbst im Speicher entpacken, wenn eine gepackte Datei ausgeführt wird.

Die gepackte Datei ist auf dem Datenträger normalerweise kleiner, im Speicher jedoch größer. Wenn Sie eine verdächtige Datei untersuchen, sehen Sie möglicherweise typische Abschnitte wie die folgenden:

  • UPX0: Ein leerer Abschnitt, der keine tatsächlichen Rohdaten enthält, aber eine enorme Größe im virtuellen Speicher aufweist
  • UPX1: Der Stub und die komprimierte ausführbare Datei
Advertisement

Es gibt weitere Abschnitte, aber wir halten es an dieser Stelle einfach.

Wenn die mit UPX gepackte Datei ausgeführt wird, werden alle gepackten Abschnitte einschließlich des darin möglicherweise von einem Hacker gespeicherten Schadcodes im Speicher entpackt. Anschließend springt das Programm zum ursprünglichen Einstiegspunkt (OEP), um die ausführbare Datei auszuführen.

Komprimierung ist eine klassische Technik zur Umgehung der Erkennung

Die Umgehung der Erkennung mit UPX mag auf den ersten Blick etwas schwer verständlich erscheinen, doch Komprimierung ist ein klassischer Ansatz, um die Erkennung durch Antivirenprogramme zu vermeiden.

Ein einfacher Test, den Sie selbst durchführen können, besteht darin, die ursprüngliche und die gepackte Version eines Malware-Beispiels auf Ihre bevorzugte Plattform hochzuladen – etwa VirusTotal. Die gepackte Version wird im Vergleich zur ursprünglichen Malware-Version normalerweise deutlich seltener erkannt, und viele Antivirenprogramme übersehen die gepackte Version möglicherweise vollständig.

Es gibt nicht viele Statistiken darüber, wie häufig UPX bei der Bereitstellung von Malware eingesetzt wird, aber MITRE führt verschiedene „packingbasierte“ Verfahren auf, mit denen Angreifer ihren Code verbergen können. In vielen Fällen scheint UPX zum Einsatz zu kommen.

Erkennen von mit UPX gepackten Dateien

Sie können einen einfachen UPX-Befehl ausprobieren, um mit UPX gepackte Dateien zu erkennen:

upx -l {suspicious_binary}

Natürlich ist diese Methode eingeschränkt und funktioniert nicht immer. Eine weitere eingeschränkte, aber dennoch gültige Möglichkeit besteht darin, den Hexadezimalcode auszugeben und nach bestimmten Zeichenfolgen wie UPX zu suchen:

hexdump -C {suspicious_binary} | grep "UPX"

Sie können auch Analysetools für portable ausführbare Dateien (PE) einsetzen, um mit UPX gepackte Dateien zu erkennen.

Analyse von Packern und Techniken zum Entpacken ohne UPX

Viele in freier Wildbahn beobachtete Exploits verlassen sich beim Entpacken des Schadcodes nicht auf UPX selbst, sondern erzeugen absichtlich beschädigte gepackte Dateien.

Das grundlegende Beispiel, das wir zuvor betrachtet haben, enthielt sehr leicht erkennbare Abschnitte. Es ist jedoch möglich, Bytes zu verändern oder mit einem Hexadezimaleditor oder einem anderen Tool Zeichenfolgen einzufügen, um die Erkennung der Datei erheblich zu erschweren.

Advertisement

Ein solcher Vorgang wird zwar wahrscheinlich das klassische Entpacken mit dem Befehl upx -d verhindern und Fehler auslösen, die Binärdatei lässt sich jedoch weiterhin ausführen.

Tools wie upxdump.py, von Akamai empfohlen, könnten absichtlich beschädigte, mit UPX gepackte Dateien möglicherweise reparieren, da sie beschädigte Header wiederherstellen, die häufig zur Verschleierung von mit UPX gepackter Malware verwendet werden.

Seien Sie jedoch vorsichtig, denn der Autor warnt, dass einige Varianten einfach die UPX-Header entfernen oder Null-Bytes einschleusen, wodurch das Tool fehlschlagen würde.

Analyse von Packern und Anti-UPX-Entpacktechniken

Reverse Engineers und Malware-Analysten können Tools wie ollydbg, radar2 oder sogar das beliebte Ghydra verwenden, um gepackte Dateien zu analysieren. Der entscheidende Schritt besteht darin, vor dem weiteren Vorgehen festzustellen, ob die Binärdatei Anti-UPX-Entpacktechniken verwendet oder nicht.

Obwohl viele Malware-Arten wie Mirai Anti-UPX-Entpacktechniken einsetzen, etwa Dateien mit aufgefüllten Nullen, um Sicherheitsforscher auszubremsen, bedeutet das nicht, dass sie sich nicht entpacken lassen. Tools wie upx-mod können dabei helfen.

Allerdings könnten die ausgefeiltesten Akteure ihre Dateien für Standardimplementierungen von UPX „unentpackbar“ machen. Das scheint jedoch ziemlich selten vorzukommen.

Best Practices zur Eindämmung von mit UPX gepackter Malware

Der Einsatz schädlicher, mit UPX gepackter Dateien zeigt, dass Sie sich nicht allein auf Antivirensoftware und andere signaturbasierte Lösungen verlassen können, um Malware zu erkennen – ganz gleich, wie ausgefeilt diese Tools sich vermarkten.

Ohne diese Tools wären Sie noch stärker gefährdet. Angreifer werden jedoch immer nach Möglichkeiten suchen, legitime Werkzeuge für ihre Zwecke zu missbrauchen und die Erkennung zu umgehen.

UPX ist ein universelles Format, das für Angriffe auf verschiedene Plattformen eingesetzt werden kann, und Anti-UPX-Entpacktechniken können verwendet werden, um Reverse Engineering und Malware-Analyse zu behindern.

Eine bewährte Maßnahme besteht darin, die Ausführung in bestimmten Verzeichnissen wie den Verzeichnissen für temporäre Dateien und Downloads zu deaktivieren, wenn dies von den Benutzern nicht benötigt wird – insbesondere in Unternehmensumgebungen. Dies lässt sich mithilfe von Sicherheitsrichtlinien umsetzen.

Advertisement

Stellen Sie sicher, dass das System Dateierweiterungen nicht ausblendet. Doch selbst wenn dies nicht der Fall ist, bedeutet das nicht, dass niemand unüberlegt klicken wird – insbesondere bei gezielten Kampagnen. Sie müssen verdächtige Aktivitäten und Verhaltensweisen protokollieren.

Lesen Sie als Nächstes:

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.