{"id":33844,"date":"2026-09-03T15:25:54","date_gmt":"2026-09-03T13:25:54","guid":{"rendered":"https:\/\/www.kaspersky.de\/blog\/?p=33844"},"modified":"2026-09-03T15:25:54","modified_gmt":"2026-09-03T13:25:54","slug":"polyglot-file-formats-attack-examples-detection-prevention-advice","status":"publish","type":"post","link":"https:\/\/www.kaspersky.de\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/33844\/","title":{"rendered":"Eine gef\u00e4hrliche Matroschka: Alles, was man \u00fcber Polyglott-Malware-Dateien wissen muss"},"content":{"rendered":"<p>In den letzten Jahren sind mit der Polyglott-Technik erstellte Dateien immer h\u00e4ufiger bei Cyberangriffen aufgetaucht. Sie erm\u00f6glichen es Angreifern, Malware an E-Mail-Filtern und Dateiscannern vorbei zu schleusen, Opfer bei Phishing-Angriffen zu t\u00e4uschen und die Untersuchung von Vorf\u00e4llen zu erschweren. Um dies zu erreichen, erstellen Angreifer absichtlich eine Datei, die ein System als unterschiedliche Formate interpretieren kann, je nachdem, welches Programm sie \u00f6ffnet.\u00a0 Ein klassisches Beispiel ist eine Datei, die als PNG-Bild oder als ZIP-Archiv behandelt werden kann. Es gen\u00fcgt, die Erweiterung der Datei zu \u00e4ndern oder die Datei mit dem einen oder anderen Programm zu \u00f6ffnen.<\/p>\n<p>Lass uns einen Blick darauf werfen, warum Dateien wie diese \u00fcberhaupt erstellt werden k\u00f6nnen, welche Formatkombinationen bei realen Angriffen aufgetreten sind und wie sich Unternehmen vor dieser Bedrohung sch\u00fctzen k\u00f6nnen.<\/p>\n<h2>Warum Polyglott-Dateien m\u00f6glich sind<\/h2>\n<p>Die Datenformate hinter Polyglott-Dateien sind selten exotisch. Es kommt auf eine geschickte Kombination g\u00e4ngiger Formate an, die zuf\u00e4llig strukturell kompatibel sind. Polyglotten machen sich in bestimmten Dateiformaten mindestens eine der folgenden Eigenarten zunutze:<\/p>\n<ul>\n<li>Die meisten Dateiformate m\u00fcssen ab dem ersten Byte decodiert werden, manche m\u00fcssen jedoch vom Ende gelesen werden. Das deutlichste Beispiel ist ein ZIP-Archiv: Ein besch\u00e4digter oder fehlender Anfang h\u00e4lt Programme nicht davon ab, die Datei zu lesen, da sich alle ben\u00f6tigten Header tats\u00e4chlich am Ende befinden. Auf diese Weise k\u00f6nnen Angreifer einfach zwei Dateien zusammenf\u00fcgen \u2013 im obigen Beispiel eine PNG und eine ZIP-Datei. Der Anfang wird als g\u00fcltiges PNG-Bild gelesen, w\u00e4hrend das Ende als g\u00fcltiges ZIP-Archiv gelesen wird.<\/li>\n<li>Viele Formate funktionieren wie verschachtelte russische <em>Matroschka-<\/em>Puppen: Obwohl sie \u00e4u\u00dferlich eine bestimmte Erweiterung haben, die ihrem Verwendungszweck entspricht, befindet sich im Inneren der Datei im Wesentlichen ein ZIP-Archiv mit den erforderlichen Daten. Zu dieser Gruppe geh\u00f6ren moderne Office-Dokumente (DOCX\/XLSX\/PPTX), Android-Installationspakete (APK), Java-Bibliotheksdateien (JAR) und viele andere.<\/li>\n<li>F\u00fcr einige Formate gelten keine strengen strukturellen Anforderungen \u2013 oder ihre Anforderungen sind so locker, dass das Programm, das die Datei verarbeitet, das ben\u00f6tigte Fragment finden kann, auch wenn es sich nicht am Anfang befindet.<\/li>\n<\/ul>\n<p>Das GitHub-Repository <a href=\"https:\/\/github.com\/Polydet\/polyglot-database\" target=\"_blank\" rel=\"noopener nofollow\">von Polydet<\/a> beschreibt zahlreiche Beispiele f\u00fcr m\u00f6gliche Dateikombinationen, um ein Polyglott zu erstellen. Unter der MITRE-Klassifikation f\u00e4llt diese Technik in die Kategorie Maskerade (<a href=\"https:\/\/attack.mitre.org\/techniques\/T1036\/008\/\" target=\"_blank\" rel=\"noopener nofollow\">T1036.008<\/a>, Dateityp Maskerade).<\/p>\n<h2>Beispiele f\u00fcr Polyglott-Dateien bei bekannten Cyberangriffen<\/h2>\n<p>\u00d6ffentlich verf\u00fcgbare Analysen von Malware-Kampagnen enth\u00fcllen alle Arten von Polyglotten. Angreifer passen das gesamte Angriffsszenario an eine bestimmte Kombination von Dateitypen an.<\/p>\n<p>Die Gruppe Head Mare lieferte die Malware <a href=\"https:\/\/securelist.ru\/head-mare-attacks-with-phantompyramid\/112164\/\" target=\"_blank\" rel=\"noopener\">PhantomPyramid<\/a> als ZIP-Anhang. Die Datei bestand aus ausf\u00fchrbarem Windows-Code (EXE) mit einem kleinen ZIP-Archiv, das am Ende angef\u00fcgt war. Als das Opfer das Archiv \u00f6ffnete, enthielt es eine Datei mit der Erweiterung PDF.LNK, die dann denselben Polyglott-Anhang startete \u2013 diesmal als ausf\u00fchrbare Datei.<\/p>\n<p>Bei dem <a href=\"https:\/\/blogs.jpcert.or.jp\/en\/2023\/08\/maldocinpdf.html\" target=\"_blank\" rel=\"noopener nofollow\">von JPCERT dokumentierten<\/a> Angriff erstellten Angreifer eine PDF-Datei, die von den meisten Scannern als PDF erkannt wurde, aber die Erweiterung DOC trug und in Office-Programmen als g\u00fcltige DOC-Datei mit b\u00f6sartigen Makros ge\u00f6ffnet wurde.<\/p>\n<p>Bei den Angriffen zur Verbreitung der Trojaner <a href=\"https:\/\/www.deepinstinct.com\/blog\/malicious-jars-and-polyglot-files-who-do-you-think-you-jar\" target=\"_blank\" rel=\"noopener nofollow\">StrRAT und Ratty<\/a> wurde ein Polyglott verwendet, das aus einem signierten Windows-Installer-Paket (MSI) mit angeh\u00e4ngtem b\u00f6sartigem Java-Code (JAR) erstellt wurde.<\/p>\n<p>Bei den <a href=\"https:\/\/medium.com\/%40DCSO_CyTec\/shortandmalicious-strelastealer-aims-for-mail-credentials-a4c3e78c8abc\" target=\"_blank\" rel=\"noopener nofollow\">StrelaStealer-Angriffen<\/a> wurde ein Polyglott mit einer HTML-Erweiterung verwendet: eine Windows-Bibliothek (DLL) mit einem angef\u00fcgten HTML-Dokument als Lockvogel. Eine Verkn\u00fcpfung im Archiv startete die Datei zweimal: einmal \u00fcber den Startbefehl (das entspricht einem Doppelklick, wodurch ein Browser ge\u00f6ffnet wird, in dem das HTML-Dokument angezeigt wird) und einmal \u00fcber rundll32 (wodurch die sch\u00e4dliche DLL gestartet wird).<\/p>\n<p>In einem simulierten, aber eleganten Angriff <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/hackers-now-use-zip-file-concatenation-to-evade-detection\/\" target=\"_blank\" rel=\"noopener nofollow\">f\u00fcgten die Forscher zwei gew\u00f6hnliche ZIP-Dateien zusammen<\/a> und stellten fest, dass verschiedene g\u00e4ngige Archivierungstools die kombinierte Datei unterschiedlich anzeigten: Einige zeigten nur das erste Archiv, andere nur das zweite und andere zeigten beide gleichzeitig an, als ob es sich um einzelnes Archiv mit freigegebenen Inhalten handelte. Wenn der Angreifer mit der Infrastruktur des Opfers vertraut ist und wei\u00df, welche Software er installiert hat, kann er diese Kombination verwenden, um den Sicherheitstools eine Datei und dem Opfer eine andere Datei anzuzeigen.<\/p>\n<p>Angreifer setzten in einer <a href=\"https:\/\/unit42.paloaltonetworks.com\/polyglot-file-icedid-payload\/\" target=\"_blank\" rel=\"noopener nofollow\">Kampagne, die den Infostealer IcedID verbreitete,<\/a> eine komplexe Malware-Matroschka ein. Sie h\u00e4ngten ein ZIP-Archiv an Phishing-E-Mails an; beim Entpacken entstand eine ISO-Datei. Diese ISO wurde wiederum in eine CHM-Datei (Windows-Hilfe) entpackt, die mit der Polyglott-Technik erstellt wurde. Als das Opfer sie mit der Windows-Standardhilfe \u00f6ffnete, f\u00fchrte die Datei ein in den Hilfeinhalten eingebettetes JavaScript-Skript aus, das die Standardanwendung <em>mshta<\/em> (Microsoft HTML Application Host) startete und auf dieselbe CHM-Datei zeigte. Die Autoren der Kampagne packten eine HTA-Anwendung so in die CHM-Datei, dass ihr Vorhandensein das Lesen der Datei als harmloses Hilfedokument nicht beeintr\u00e4chtigt. Der HTA-Handler \u00fcberspringt seinerseits den gesamten Junk am Anfang der Datei, bis er das HTA-Skript findet.<\/p>\n<h2>So gehen Sicherheitstools mit Polyglott-Dateien um<\/h2>\n<p>Die obigen Beispiele machen deutlich, wie Angreifer mit diesem Trick des doppelten Lesens Malware auf dem Computer des Opfers verteilen k\u00f6nnen. Aber was machen E-Mail-Filter und EDR-Systeme eigentlich mit solchen Dateien? Die Antwort h\u00e4ngt vollst\u00e4ndig von der jeweiligen L\u00f6sung ab und muss daher \u00fcberpr\u00fcft werden \u2013 entweder durch Durchsicht der technischen Dokumentation des Anbieters oder durch einen kontrollierten Test in der Unternehmensinfrastruktur unter Einhaltung aller erforderlichen Vorsichtsma\u00dfnahmen.\u00a0 Im Allgemeinen gelten nur zwei Punkte auf der ganzen Linie:<\/p>\n<ul>\n<li>Die meisten Sicherheitsl\u00f6sungen vertrauen der angegebenen Erweiterung einer Datei nicht; Stattdessen \u00fcberpr\u00fcfen sie den Anfang, um die tats\u00e4chliche Struktur der Datei zu ermitteln. Aus diesem Grund wurde bei dem oben beschriebenen Angriff die PDF-Datei mit der Erweiterung DOC als harmloses PDF analysiert, w\u00e4hrend sich das b\u00f6sartige Makro im angef\u00fcgten DOC-Teil befand.<\/li>\n<li>Wenn eine Datei zun\u00e4chst harmlos ist (z.\u00a0B. ein Bild) und ihre Erweiterung \u00fcbereinstimmt, wird sie wahrscheinlich nicht genauer analysiert. Angreifer k\u00f6nnen dies ausnutzen: Anweisungen, die der Datei beigef\u00fcgt sind, k\u00f6nnen das Opfer auffordern, sie umzubenennen, damit das Systemverhalten an die zweite Nutzlast und nicht an das Bild gebunden ist.<\/li>\n<\/ul>\n<h2>So sch\u00fctzt man ein Unternehmen vor Angriffen mit Polyglott-Dateien<\/h2>\n<p>Zum Schutz vor Polyglott-Dateien sind keine komplexen technischen oder organisatorischen L\u00f6sungen erforderlich, sondern es wird eine solide und einheitliche Sicherheitshygiene im gesamten Unternehmen ben\u00f6tigt:<\/p>\n<ul>\n<li>Verwende geschlossene Allow-Listen mit Programmen, die auf den Workstations der Mitarbeiter ausgef\u00fchrt werden d\u00fcrfen. Ausgeschlossen sind veraltete Windows-Programme, ungenutzte Microsoft-Verwaltungstools, Programme f\u00fcr den Fernzugriff und die Datei\u00fcbertragung sowie alles andere, was als potenziell gef\u00e4hrlich oder veraltet gilt.<\/li>\n<li>Verwende ausgereifte <a href=\"https:\/\/www.kaspersky.de\/small-to-medium-business-security\/mail-server?icid=de_kdailyplacehold_acq_ona_smm__onl_b2b_kasperskydaily_wpplaceholder_______\" target=\"_blank\" rel=\"noopener\">E-Mail-Sicherheitsl\u00f6sungen<\/a>, die mit CDR-Technologie (Content Disarm and Reconstruction Technology, die verd\u00e4chtige Anh\u00e4nge entsch\u00e4rft und in sicherere Versionen umbaut) und Detonationstechnologie (verd\u00e4chtiges Zubeh\u00f6r zur Analyse in einer isolierten Umgebung ausf\u00fchren) ausgestattet sind. Konfiguriere die Tiefenanalyse f\u00fcr Anh\u00e4nge, die \u00e4u\u00dferlich polyglott sind: alle Archiv- und Office-Dateien, Dateien mit nicht standardm\u00e4\u00dfigen Erweiterungen usw.<\/li>\n<li>Ebenso kannst du die EDR-L\u00f6sung so konfigurieren, dass auch eine eingehende Analyse potenzieller Polyglotte durchgef\u00fchrt wird.<\/li>\n<li>Erstelle \u00dcberwachungsregeln, die auf ungew\u00f6hnliche Kombinationen aus einem Prozess und den ihm zur Verarbeitung \u00fcbergebenen Dateien aufmerksam machen \u2013 wie beispielsweise eine CHM-Datei, die \u00fcber <em>mshta<\/em> gestartet wird, oder eine HTML-Datei, die \u00fcber <em>rundll32<\/em> gestartet wird, wie in den Beispielen oben gezeigt.<\/li>\n<li>F\u00fcge dem verwendeten Programm zur Verbesserung der Sicherheit grundlegende Informationen \u00fcber Polyglotten hinzu, damit Benutzer wachsam bleiben, wenn sie aufgefordert werden, die Erweiterung einer Datei zu \u00e4ndern oder die Datei auf andere Weise auf ungew\u00f6hnliche Weise zu behandeln \u2013 beispielsweise, um sie in einem bestimmten Programm zu \u00f6ffnen.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"kesb-trial\"><input type=\"hidden\" class=\"placeholder_for_banner\" data-cat_id=\"kesb-trial\" value=\"26593\">\n","protected":false},"excerpt":{"rendered":"<p>Angreifer erstellen Dateien, die von Ger\u00e4ten gleichzeitig als zwei verschiedene Dokumenttypen gelesen werden k\u00f6nnen, und schleusen mithilfe dieser \u201everschachtelten Puppen\u201c Malware ein. Wie erkennt und neutralisiert man diese zweigesichtigen Dateien?<\/p>\n","protected":false},"author":2722,"featured_media":33845,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2711],"tags":[4283,274,1650,53,4284,1498,645,1654],"class_list":["post-33844","post","type-post","status-publish","format-standard","has-post-thumbnail","category-threats","tag-archive","tag-bedrohungen","tag-malware","tag-phishing","tag-polyglotten","tag-schwachstellen","tag-technologie","tag-tips"],"hreflang":[{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/33844\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30971\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/25999\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30801\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/32430\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/42481\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/14845\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/56253\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/polyglot-file-formats-attack-examples-detection-prevention-advice\/30936\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/36465\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/polyglot-file-formats-attack-examples-detection-prevention-advice\/36380\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.de\/blog\/tag\/malware\/","name":"Malware"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/33844","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/users\/2722"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/comments?post=33844"}],"version-history":[{"count":2,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/33844\/revisions"}],"predecessor-version":[{"id":33848,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/posts\/33844\/revisions\/33848"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media\/33845"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/media?parent=33844"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/categories?post=33844"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.de\/blog\/wp-json\/wp\/v2\/tags?post=33844"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}