{"id":2444,"date":"2023-05-22T00:12:43","date_gmt":"2023-05-21T22:12:43","guid":{"rendered":"https:\/\/www.felix-bauer-it.de\/blog\/?p=2444"},"modified":"2023-05-22T00:41:10","modified_gmt":"2023-05-21T22:41:10","slug":"was-ist-false-positive","status":"publish","type":"post","link":"https:\/\/www.felix-bauer-it.de\/blog\/was-ist-false-positive\/","title":{"rendered":"Was ist False Positive?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Als \u201eFalse Positive\u201c wird die fehlerhafte Erkennung von Schadsoftware (Viren, Trojaner etc.) durch einen Virenscanner bezeichnet. Im IDS-Bereich wird der Begriff auch f\u00fcr die falsche Erkennung von Angriffsmustern verwendet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bei einem False Positive meldet der Virenscanner den Fund einer Schadsoftware in einem Objekt (Datei, Arbeitsspeicher, Bootstruktur etc.), in dem sich tats\u00e4chlich keine Schadsoftware befindet. Diese Falscherkennung beruht in der Regel auf der Verwendung einer nicht ausreichend getesteten Erkennungsroutine des Virenscanners. Die Hersteller von Virenscannern testen ihre Erkennungsroutinen (oft vereinfachend als Signaturen oder Suchmuster bezeichnet) vor der Ver\u00f6ffentlichung ausgiebig. Aufgrund des Drucks, neue Schadsoftware zeitnah beim gef\u00e4hrdeten Anwender zu erkennen, beschr\u00e4nkt sich die Qualit\u00e4tssicherung auf eine vordefinierte Menge an Software.<\/p>\n\n\n\n<!--more-->\n\n\n\n<p class=\"wp-block-paragraph\">Dabei werden die Erkennungsroutinen zur Vermeidung von False Positive gegen Standardsoftware getestet und anschlie\u00dfend freigegeben. Nach der Freigabe erfolgen weitere Tests gegen veraltete Softwareprodukte, selten verwendete Komponenten und \u201eExotensoftware\u201c. Im Ereignisfall kann es dann passieren, dass der Virenscanner in einer noch nicht vom Hersteller des Virenscanners getesteten Softwareumgebung anspricht und einen False Positive erzeugt. Dies kann auch passieren, wenn der Hersteller eine generische Malware-Erkennung verwendet, um eine neue, sehr gef\u00e4hrliche Malware zu erkennen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Die Folgen von False Positive<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Grunds\u00e4tzlich ist ein False Positive f\u00fcr den betroffenen Anwender bzw. das betroffene Unternehmen nicht gesch\u00e4ftsgef\u00e4hrdend (es handelt sich ja um eine Fehlerkennung - keine Malware hat das IT-System infiziert). Ein Problem entsteht jedoch, wenn Automatismen in Gang gesetzt werden, die die vermeintliche Infektion bek\u00e4mpfen sollen. Viele <a href=\"https:\/\/www.felix-bauer-it.de\/blog\/stiftung-warentest-testet-antivirenprogramme\/\" data-type=\"post\" data-id=\"1385\">Virenscanner<\/a> bieten die M\u00f6glichkeit, ein infiziertes Objekt zu l\u00f6schen oder zu bereinigen (die Schadsoftware wird aus dem Objekt entfernt). Wenn der False Positive eine Systemdatei meldet und der Virenscanner diese Datei l\u00f6scht, kann das Betriebssystem und\/oder eine Anwendung irreparabel besch\u00e4digt werden. Die Beeintr\u00e4chtigung der Systemintegrit\u00e4t kann dann wie folgt aussehen:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Das IT-System l\u00e4sst sich nicht mehr starten (booten).<\/li><li>Die Netzwerkverbindung ist gest\u00f6rt, das System kann nicht mehr zentral administriert werden.<\/li><li>Betriebliche Anwendungen k\u00f6nnen nicht mehr gestartet werden, da Dateien fehlen<\/li><li>Der Zugriff auf gemeinsam genutzte Arbeitsr\u00e4ume ist nicht m\u00f6glich.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Beeintr\u00e4chtigungen k\u00f6nnen auch auftreten, wenn der Virenscanner versucht, die False Positive-Datei zu bereinigen. Denn beim Versuch, die Datei von der Malware zu s\u00e4ubern, k\u00f6nnen System- und\/oder Anwendungsdateien besch\u00e4digt werden. In der Vergangenheit wurden einige so genannte Zombie-Viren gesichtet, die nur aus eingebetteten Virensignaturen bestehen und erst durch die automatisierte Reparatur der Virenscanner Schaden anrichten. Solche \"Viren\" werden mindestens seit 1993 beschrieben (unter dem Begriff Phantomviren).<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Ma\u00dfnahmen gegen False Positive<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">False Positives k\u00f6nnen zu unn\u00f6tigen Unterbrechungen und \u00c4nderungen f\u00fchren. Manchmal kann eine alte Version eines Virenscanners eine Datei f\u00e4lschlicherweise als Malware markieren. Vergewissern Sie sich, dass Ihr Virenscanner und dessen Virendefinitionen auf dem neuesten Stand sind.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Einige Antivirenprogramme bieten die M\u00f6glichkeit, bestimmte Dateien oder Programme auf eine \"wei\u00dfe Liste\" zu setzen, so dass sie in Zukunft nicht mehr als Bedrohung angesehen werden. <\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Sie sicher sind, dass die Datei oder das Programm sicher ist, melden Sie den falsch-positiven Fund dem Hersteller Ihres Virenscanners. H\u00e4ufig kann der Fehler in einem sp\u00e4teren Update behoben werden.<\/p>","protected":false},"excerpt":{"rendered":"<p>Als \u201eFalse Positive\u201c wird die fehlerhafte Erkennung von Schadsoftware (Viren, Trojaner etc.) durch einen Virenscanner bezeichnet. Im IDS-Bereich wird der Begriff auch f\u00fcr die falsche Erkennung von Angriffsmustern verwendet. Bei einem False Positive meldet der Virenscanner den Fund einer Schadsoftware in einem Objekt (Datei, Arbeitsspeicher, Bootstruktur etc.), in dem sich tats\u00e4chlich keine Schadsoftware befindet. Diese...<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,2],"tags":[],"class_list":["post-2444","post","type-post","status-publish","format-standard","hentry","category-allgemein","category-virenscanner"],"_links":{"self":[{"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/posts\/2444","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/comments?post=2444"}],"version-history":[{"count":15,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/posts\/2444\/revisions"}],"predecessor-version":[{"id":2461,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/posts\/2444\/revisions\/2461"}],"wp:attachment":[{"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/media?parent=2444"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/categories?post=2444"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.felix-bauer-it.de\/blog\/wp-json\/wp\/v2\/tags?post=2444"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}