Hey giletto,
Hallo Bill, mein "Halbwissen" hat mir in mehr wie 20 Jahren Computer Nutzung und mehr wie 15 Jahren Internet-Nutzung plus diversen Internetshops die ich in De besessen habe recht gute Dienste erwiesen, und mir nie Schadsoftware auf die Rechner gebracht.
Woher weißt du, dass du nie Schadsoftware auf die Rechner bekommen hast? Haben dir das Virenscanner gesagt?
Die haben doch immernoch keine bessere Schutzwirkung, als in den 1990ern. Seit Aho-Corasick (1975 veröffentlicht, irgendwann während der 90er in AV-Programmen implementiert) wurde zwar immer weiter an der Signaturspeicherung und der Erkennung der Signatur gefeilt (optimiert wurden Speicherbedarf und Scangeschwindigkeit), aber der zentrale Schwachpunkt ist und bleibt die ursprüngliche Virensignatur selbst. Das alleine bietet einfach keinen Schutz mehr.
Ach, und das Bullshitbingo wie z.B. "Heuristik" kannst du aufgrund des damit verbundenen Halteproblems vergessen.
D.h. sich auf Virenscanner zu verlassen, bietet heute keine echte Schutzwirkung mehr. Zwar sind diese noch hilfreich, wenn bekannte Schädlinge aufgespürt werden sollen, aber das Verhältnis von bekannten zu unbekannten Schädlingen dürfte eher im Bereich 1:10000 oder schlechter zu vermuten sein.
Was vor fünf oder zehn Jahren wenigstens halbwegs Sicherheit versprach, bietet heute keinerlei verlässlichen Schutz mehr. Das liegt einfach in der Tatsache begründet, dass sich seit dem Jahrtausendwechsel eine komplett eigene Industrie um die Programmierung und den Vertrieb von Schadsoftware gebildet hat. Die Sicherheitsforscher kämpfen seitdem auf verlorenen Posten, weil diese nicht im Ansatz die paradiesischen Bedingungen haben, welche die Ganoven den Programmierern mit Moraldefiziten anbieten. Auch hier werden wieder die Falschen vom globalen Gesamtsystem belohnt.
War für einen guten Angriff mit entsprechender Software um 2000 herum noch Expertenwissen notwendig, um auf den Ergebnissen von Aleph One aufzubauen und mit hohem Zeitaufwand eigene Software zu schaffen. So hat sich der Wind gedreht: Heutzutage wird lediglich ein Budget von ca. 50 bis 500 USD benötigt und die Fähigkeit, eine Maus zu benutzen.
Die sog. "Virus Construction Toolkits" (bekanntes aber veraltetes Beispiel: "ZeuS") gibt es heute in einer Qualität, die noch vor zehn Jahren undenkbar war. Inklusive der Garantie, dass die damit erstellten Module von verschiedenen Virenscannern mit mehr als 70% Wahrscheinlichkeit nicht erkannt werden können.
Es gibt sogar Patches, Zusatzfeatures, regelmäßige Bugfixes, Kundenwünsche und Support für den mittleren Geldbeutel (ca. 500 bis 1000 USD pro Jahreslizenz, bevorzugt Bitcoin oder Western Union). Die einschlägigen Foren dafür verlinke ich mit Absicht nicht, weil ich das nicht weiterverbreiten und damit Kriminellen die Arbeit erleichtern will. Dazu kommt, dass auch schonmal in solchen Foren Schadsoftware verbreitet wurde.
Metasploit sammelt nur den frei erhältlichen Teil in der bekannten Exploit-Kollektion. Man kann aber davon ausgehen, dass die zahlende Kundschaft deutlich bessere Exploits als Schadsoftware-Modul erhält.
Gruss
Bill