Klassisches Antivirus
Erkennt Schadsoftware anhand bekannter Signaturen (Fingerabdrücke).
- Sehr zuverlässig bei bekannter Malware
- Braucht ständige Signatur-Updates
- Blind gegenüber brandneuen Varianten
Heuristik & Verhalten
Statt nur „Kenne ich das?“ fragt moderne Erkennung „Verhält sich das verdächtig?“.
- Analyse verdächtiger Aktionen (z. B. Massen-Verschlüsselung)
- Erkennt auch unbekannte Varianten
- Höheres Risiko für Fehlalarme
NGAV
Next-Generation Antivirus kombiniert mehrere Techniken.
- Maschinelles Lernen statt reiner Signaturen
- Cloud-Lookups für aktuelle Bedrohungsdaten
- Fokus auf Techniken, nicht auf einzelne Dateien
False Positives
Fehlalarme sind die Kehrseite aggressiver Erkennung.
- Legitime Software wird fälschlich blockiert
- Ausnahmen mit Bedacht und dokumentiert setzen
- Zu viele Fehlalarme führen zu „Abstumpfung“
AV-Evasion
Angreifer versuchen, Erkennung zu umgehen.
- Packen/Verschlüsseln des Schadcodes
- Dateilose Angriffe direkt im Arbeitsspeicher
- „Living off the Land“: missbraucht legitime Tools
Grenzen → EDR
Reines AV sieht oft nur die Datei, nicht die gesamte Angriffskette.
- Dateilose und mehrstufige Angriffe entgehen ihm
- Keine Rückschau, wenn etwas durchrutscht
- Deshalb der Schritt zu EDR/XDR (nächstes Kapitel)