Kann ein PDF einen Virus enthalten?
Ist es sicher, ein PDF zu öffnen, das ich nicht erwartet habe?
Speicher deine Lieblings-Tools
Leg ein kostenloses iBuildPDF-Konto an, um deine Lieblings-Tools zu behalten und jederzeit schnell wiederzufinden.
Kostenloses Konto. Die PDF-Tools selbst brauchen nie eins.
Kurze Antwort
Ein PDF kann mehr tragen als Markierungen auf einer Seite: Das Format erlaubt Skripte, eine Aktion im Moment des Öffnens, Links überallhin und ganze andere Dateien in sich. Die meisten schädlichen PDFs enthalten davon jedoch nichts — es sind gewöhnliche Dokumente, deren Aufgabe darin besteht, dich dazu zu bringen, einen Link anzuklicken und woanders ein Passwort einzutippen. Was dein Risiko hauptsächlich bestimmt, ist also, mit welchem Programm du die Datei öffnest und wie aktuell es ist. Öffne ein unerwartetes PDF in einem Browser und stimme nichts zu, worum es bittet.
Was ein PDF außer einer Seite enthalten darf
Der Teil eines PDFs, der die Seite zeichnet, ist träge. Er ist eine Liste von Anweisungen — nimm diese Schrift, setze diese Glyphen auf diese Koordinaten, fülle dieses Rechteck, male dieses Bild — und ein Programm, das ihnen folgt, setzt Markierungen auf eine Fläche und hört auf. Nichts an dieser Beschreibung kann deinem Rechner etwas antun, und daher der Ruf des Formats, sicher zu sein.
A PDF may carry more than marks on a page
- The page itself: instructions for putting marks on a surface. Every reader follows these, and they are inert.
- The format also allows these, and none of them is needed to draw the page — an action that runs when the file opens, a script, and whole other files carried inside.
- Your reader decides what to do with them. That decision, rather than the file, is where most of the exposure actually sits.
- Drawing the page always happens. Acting on the rest may not: a browser’s built-in viewer implements far less of it than a full desktop reader does.
Das Format erlaubt außerdem einiges mehr, und ISO 32000-1 definiert all das. Ein Dokument kann enthalten:
- Eine Aktion, die beim Öffnen der Datei ausgeführt wird, bevor du überhaupt etwas getan hast, sowie weitere Aktionen an einzelnen Seiten, am Klick und sogar am Überfahren eines Bereichs mit dem Zeiger.
- JavaScript, abgelegt in einer Tabelle am Dokumentkatalog oder an ein Formularfeld gehängt, damit sich eine Summe beim Tippen selbst berechnet. So rechnen interaktive Formulare, und das ist eine echte Funktion mit berechtigtem Zweck.
- Andere Dateien, vollständig eingebettet. Ein Anhang, der als Büroklammer auf der Seite erscheint, ein Satz im Dokumentkatalog gelisteter Dateien, oder ein Portfolio, dessen gesamter Inhalt eine Sammlung anderer Dokumente ist. Die Notiz der PDF Association dazu lohnt sich, wenn du die Feinheiten willst; kurz gesagt kann ein PDF ein Behälter sein.
- Links und Aktionen, die das Betriebssystem bitten, etwas zu starten. Ein Link ist nur eine Adresse, die neben einem Rechteck auf der Seite steht.
- Multimedia und 3D-Objekte, behandelt von Code, der nicht der Seitenzeichner ist.
Daraus folgen zwei Dinge, und sie wiegen schwerer als die Liste.
Erstens: Nichts davon wird gebraucht, um das Dokument zu lesen. Ein PDF mit Öffnungsaktion und eines ohne sehen identisch aus, und einem gewöhnlichen Geschäftsdokument jede interaktive Funktion zu nehmen kostet es nichts.
Zweitens: Ob irgendetwas davon geschieht, entscheidet dein Betrachter, nicht die Datei. Das Format sagt, was ein Dokument enthalten darf. Es verpflichtet kein Programm, darauf zu reagieren, und verbreitete Betrachter setzen davon sehr unterschiedlich viel um — eine Datei, die im einen etwas tut, tut im anderen womöglich gar nichts. Das ist die nützlichste Tatsache in diesem Artikel, und der Rest folgt daraus.
Die drei Wege, auf denen es wirklich schiefgeht
Man stellt sich eine Bedrohung vor — eine Datei mit einem Virus darin — und es sind in Wahrheit drei, mit sehr unterschiedlichen Formen.
The split that matters: harm that needs you, and harm that does not
- Of the three routes described here, two are drawn: the one that asks nothing of you, and the one that asks everything. On the left, a file malformed to trip a bug in the program opening it. Nothing in it looks unusual and there is no prompt to decline, which is why which reader you use, and how current it is, matters more than the file does.
- On the right, the route that needs you: a link on the page takes you somewhere that asks for a password, and the PDF itself may be an entirely ordinary document. The third route — active content the reader genuinely runs — sits between these two, and always gives you a prompt to refuse.
- Which is why the most common harmful PDF is not infected at all. It is a leaflet — and there is nothing in it for any scanner to find.
Ein Fehler im Programm, das sie öffnet
Ein PDF-Betrachter ist ein Parser für ein großes, altes, nachsichtiges Format, und Parser haben Fehler. Eine absichtlich fehlerhaft gebaute Datei, die einen davon auslöst, kann Code im Betrachter zur Ausführung bringen, und dieser Weg verlangt von dir nichts außer dem Öffnen des Dokuments. Nichts an der Datei muss ungewöhnlich aussehen, und es gibt keine Nachfrage, die du ablehnen könntest.
Das ist der Weg, der dafür spricht, den Betrachter aktuell zu halten und einen zu bevorzugen, der in einer Sandbox läuft. Es ist kein Grund, PDFs zu meiden; es ist ein Grund, sich dafür zu interessieren, welchem Programm du sie gibst.
Du wirst zu etwas überredet
Das Dokument ist ein Faltblatt. Es sagt, deine Rechnung sei angehängt, oder dein Konto brauche Aufmerksamkeit, und es trägt einen Link — oder einen QR-Code, also einen Link, den du vor dem Folgen nicht lesen kannst. Du folgst ihm, landest irgendwo, das richtig aussieht, und tippst ein Passwort ein.
Hier ist nichts an der Datei bösartig. Kein Code, kein Exploit, kein Skript; jedes Byte davon ist ein gewöhnliches Dokument. Das ist der Weg, der überhaupt keine Raffinesse braucht, und der, aus dem sich nichts herausscannen lässt, weil es nichts zu finden gibt. Ein Link in einem PDF verdient genau das Misstrauen, das ein Link in einer E-Mail bekommt, und aus denselben Gründen.
Aktive Inhalte, die der Betrachter wirklich ausführt
Der schmalste der drei und der, um den sich die Leute am meisten sorgen. Ein Skript in einem PDF hat nicht annähernd die Reichweite eines Makros in einem Office-Dokument, verbreitete Betrachter führen Start-Aktionen nicht ungefragt aus, und die eingebaute Anzeige eines Browsers setzt ohnehin nur einen kleinen Teil des interaktiven Modells um. Es ist nicht nichts — ein Skript kann die Seite umschreiben, die du ansiehst, oder dich zu einem Link drängen — aber ein Dokument, das deine Zustimmung braucht, um zu funktionieren, ist ein Dokument, das dir die Gelegenheit zum Nein gegeben hat.
Die Nachfrage ist das Erkennungszeichen. Diesen Inhalt aktivieren. Diesem Dokument die Verbindung erlauben. Diese Datei ist geschützt — zum Anzeigen klicken. Ein Dokument, das fragen muss, fragt aus einem Grund.
Eines öffnen, bei dem du unsicher bist
Ungefähr in der Reihenfolge, wie viel es bringt:
- Halte deinen Betrachter aktuell, und hör damit auf, wenn du sonst nichts tust. Der Exploit-Weg ist der einzige, den du nicht ablehnen kannst, und ein aktueller Betrachter ist die ganze Verteidigung dagegen. Das gilt auch für Browser — die eingebaute PDF-Anzeige wird mit dem Browser aktualisiert.
- Öffne es zuerst in einem Browser. Die Anzeige eines Browsers ist eine eigene Umsetzung des Formats, läuft in der Sandbox, in die der Browser Web-Inhalte steckt, und hat nicht deine Dokumente und Einstellungen vor sich wie eine Desktop-Anwendung. Sie setzt außerdem viel weniger vom interaktiven Modell um, was hier ein Vorteil ist. Eine Sandbox verringert das Risiko und garantiert nichts, aber für einen unerwarteten Anhang ist sie ein besserer erster Blick als ein Doppelklick.
- Stimme nichts zu. Kein Aktivieren, kein Erlauben, kein Vertrauen für das Dokument. Zeigt die Datei ihren Inhalt nicht ohne die Erlaubnis, etwas zu tun, hast du erfahren, was du wissen musstest.
- Behandle jeden Link darin wie einen Link von einem Fremden. Lies die Adresse, bevor du ihr folgst. Will sie, dass du dich anmeldest, melde dich nicht über den Link an — geh auf die Seite wie sonst auch und such dort dasselbe. Das ist ein langweiliger Rat und es ist der, der wirkt.
- Lass Anhänge in Ruhe. Ein Büroklammer-Symbol auf der Seite ist eine Datei von dem, der das PDF geschickt hat. Sie zu öffnen heißt, einen Anhang zu öffnen, mit all dem Risiko und ohne die Trägheit des PDF-Formats.
- Brauchst du nur die Wörter, nimm nur die Wörter. PDF zu Text liest die Datei mit PDF.js in deinem eigenen Browser-Tab und gibt dir den Text zurück; das Dokument wird nie interaktiv geöffnet und keiner Aktion darin wird gefolgt. Es läuft in deinem Browser, die Datei wird also nicht hochgeladen — wie Browser-PDF-Werkzeuge arbeiten erklärt, wie du das selbst nachprüfst.
Und der eine Punkt, der nichts mit PDFs zu tun hat: Geht es im Dokument um Geld, Zugangsdaten oder eine dringende Änderung von Bankverbindungen, bestätige das über einen Kanal, dem du ohnehin vertraust. Das ist keine technische Maßnahme und es ist die, die den Verlust tatsächlich verhindert.
Was diese Website dir über eine Datei sagen kann und was nicht
Klar gesagt: iBuildPDF hat keinen Malware-Scanner, und kein Werkzeug hier meldet, ob ein PDF ein Skript, eine Öffnungsaktion oder eine eingebettete Datei enthält. Das gehört ausgesprochen statt angedeutet, denn eine Seite voller PDF-Werkzeuge ist genau der Ort, an dem jemand so etwas erwarten würde.
Was die Prüfwerkzeuge melden, und mehr nicht:
- Seitenzahl und Dateiinfo — die Seitenzahl, die Dateigröße, die Seitenmaße in Millimetern mit einer Zählung je Maß, Hoch- gegen Querformat, und ob überhaupt eine Textebene vorhanden ist. Die Textprüfung nimmt eine Stichprobe der ersten zwanzig Seiten statt alle zu lesen, weil zwanzig Seiten für die gestellte Frage ausreichen und ein neunhundertseitiges Dokument trotzdem sofort antwortet.
- Der Metadaten-Editor — Titel, Autor, Betreff, Schlüsselwörter und welche Anwendung sich als Erzeuger der Datei eingetragen hat. Letzteres ist oft das Aufschlussreichste an einem Dokument, und es ist zugleich ein Feld, in das jeder alles schreiben kann. Was PDF-Metadaten enthalten geht es durch.
Es gibt einen Nebeneffekt, den man kennen und auf den man sich nicht verlassen sollte. Fast jedes Werkzeug hier baut ein neues Dokument und kopiert die Seiten hinein, aus einem Grund, der nichts mit Sicherheit zu tun hat: Die PDF-Bibliothek dieser Seite behandelt eine als inkrementelles Update gespeicherte Quelle falsch und schreibt eine Datei, die Acrobat dann nicht öffnen will. Ein Neuaufbau beginnt mit einem leeren Dokumentkatalog, also ist das, was im alten lebte — die Öffnungsaktion, die Skripttabelle des Dokuments, eingebettete Dateien — nicht in der Ausgabe.
Lies das nicht als Säubern einer Datei. Anmerkungen gehören zu den Seiten und werden mit ihnen kopiert, Links eingeschlossen. Das Werkzeug sucht nach nichts, also kann es dir nicht sagen, ob es etwas zu finden gab. Und die Datei, mit der du angefangen hast, liegt weiterhin auf deinem Rechner. Wenn du ein Dokument wirklich verdächtigst, ist das richtige Instrument eine Antiviren- oder Endpoint-Software, die dafür gebaut ist, oder ein abgeschotteter Analysedienst. Dies hier ist eine Sammlung von Dokumentwerkzeugen, und ein Dokumentwerkzeug, das etwas anderes andeutete, wäre das Gefährlichste auf der Seite.
Wenn du derjenige bist, der es verschickt
Die meisten Schwierigkeiten auf der Empfängerseite erzeugen, ganz ohne Absicht, gewöhnliche Absender.
- Baue kein Dokument, das um Erlaubnis bitten muss. Braucht dein PDF ein Skript, um den eigenen Inhalt anzuzeigen, sehen manche Empfänger nichts, und der Rest ist darauf trainiert abzulehnen.
- Verschicke kein PDF, dessen einziger Inhalt „hier klicken, um das Dokument zu sehen“ ist. Das ist exakt die Form eines Phishing-Köders, Mailfilter behandeln es auch so, und wer es bemerkt, wird es nicht öffnen. Schick das Dokument.
- Flache ein ausgefülltes Formular ab, bevor du es schickst. PDF abflachen schreibt die Feldwerte in die Seite, sodass nichts aktiv sein muss, damit der Empfänger sieht, was du eingetippt hast — und ein ausgefülltes Formular, das leer ankommt, ist ein eigener verlorener Nachmittag. Wie PDF-Formulare funktionieren und was Abflachen bewirkt erklären den Mechanismus.
- Verschicke Anhänge als Anhänge. Eine in ein PDF eingebettete Tabelle ist schwerer zu erreichen, wird unterwegs eher entfernt und eher von dem abgelehnt, wohin der Empfänger sie hochlädt. Warum ein Upload-Formular dein PDF ablehnt behandelt Letzteres.
- Braucht es ein Passwort, schick das Passwort auf anderem Weg. Beides in derselben Nachricht schützt nichts. PDF schützen kann eines vergeben, und es läuft auf einem Server, das Dokument wird also zum Verschlüsseln hochgeladen; was ein PDF-Passwort wirklich schützt lohnt die Lektüre, bevor du entscheidest, dass es die Maßnahme ist, die du willst.
Zuletzt das, was ein Absender tun kann und was am meisten hilft: Sag in der Nachricht, was du schickst, bevor der Anhang kommt. Ein Empfänger, der ein Dokument erwartet hat, muss nicht raten — und beim Raten geht all das schief.
Tools, um die es in diesem Artikel geht
Quellen
Primärdokumentation zu den Aussagen oben.