Keylogger: wie Tastatureingaben mitgeschnitten werden und wie man sich schützt
Erfahren Sie, wie Keylogger Tastatureingaben erfassen, welche Hinweise es gibt und wie Sie Computer und Zugangsdaten sinnvoll schützen.
Veröffentlicht am · Malware-Analyse
Was ist ein Keylogger?
Ein Keylogger zeichnet Tastatureingaben auf. Der Begriff setzt sich aus den englischen Wörtern „keyboard“ und „logger“ zusammen. Die Aufzeichnungen können lokal gespeichert oder an eine andere Stelle übertragen werden. Je nach Ausführung erfassen solche Programme oder Geräte auch weitere Informationen, etwa Zeitpunkte der Eingaben.
Kriminelle können Keylogger einsetzen, um Passwörter, Nachrichten, Suchanfragen oder vertrauliche Arbeitsdaten auszuspähen. Ähnliche Funktionen stecken auch in Software, die als Überwachungs- oder Diagnosewerkzeug angeboten wird. Ob ein solcher Einsatz zulässig ist, hängt unter anderem vom Zweck, von der Rechtsgrundlage und davon ab, ob die Betroffenen informiert sind. Welche Rolle das Ausspähen von Eingaben unter anderen Formen der Online-Kriminalität spielt, zeigt der Überblick Cybercrime: Die gefährlichsten Formen von Online-Kriminalität.
Ein Keylogger ist nicht automatisch an ungewöhnlichem Verhalten zu erkennen. Manche Varianten arbeiten unauffällig und verursachen keine sichtbaren Probleme. Deshalb kommt es auf eine Kombination aus vorsichtigem Verhalten, aktueller Schutzsoftware und regelmäßiger Prüfung des eigenen Geräts an.
Wie werden Tastatureingaben mitgeschnitten?
Softwarebasierte Keylogger
Softwarebasierte Varianten laufen auf dem Computer und erfassen Eingaben, während Sie tippen. Sie können als Teil einer Schadsoftware auf das Gerät gelangen, beispielsweise über einen gefährlichen Dateianhang, eine manipulierte Installationsdatei oder einen missbräuchlich genutzten Zugang. Häufig versuchen Angreifer, die Aufzeichnungen anschließend über eine Internetverbindung abzurufen. Auch schädliche Browser-Erweiterungen können Eingaben auf Webseiten auslesen.
Einige Programme können sich automatisch starten oder im Hintergrund verbergen. Andere greifen zusätzlich auf Zwischenablageinhalte, Bildschirmaufnahmen oder weitere Gerätedaten zu. Welche Funktionen vorhanden sind, hängt von der jeweiligen Schadsoftware ab. Ein Keylogger muss daher nicht ausschließlich Tastendrücke aufzeichnen. Auf Smartphones kann eine solche Funktion Teil umfassenderer Überwachungssoftware sein; mehr dazu im Beitrag zu Spyware auf dem Smartphone.
Hardwarebasierte Keylogger
Hardwarevarianten sind physische Geräte, die zwischen Tastatur und Computer angeschlossen oder in eine Tastatur eingebaut sein können. Sie speichern Eingaben direkt auf dem Gerät oder übertragen sie auf andere Weise. Bei einem stationären Arbeitsplatz kann ein zusätzliches, unbekanntes Bauteil an einer Tastaturverbindung ein Anlass zur Prüfung sein.
Nicht jedes ungewöhnliche Gerät ist schädlich. Adapter, Dockingstationen und andere Zubehörteile können ebenfalls zwischen Tastatur und Computer sitzen. Prüfen Sie deshalb, ob ein Bauteil zum Arbeitsplatz gehört, und fragen Sie bei einem verwalteten Gerät die zuständige IT-Stelle, bevor Sie etwas entfernen.
Keylogger erkennen: mögliche Anzeichen richtig einordnen
Es gibt kein einzelnes Symptom, das einen Keylogger sicher belegt. Auffälligkeiten können auch durch harmlose Software, einen Fehler oder eine hohe Systemauslastung entstehen. Umgekehrt kann ein Keylogger ohne erkennbare Veränderungen arbeiten. Achten Sie daher auf mehrere Hinweise und ziehen Sie voreilige Schlüsse nicht allein aus einer Beobachtung.
Mögliche Anzeichen sind:
- Unbekannte oder unerwartete Programme und Prozesse auf dem Gerät.
- Neue Einträge, die beim Start des Computers automatisch geladen werden.
- Sicherheitsmeldungen oder Änderungen an Schutzfunktionen, die Sie nicht veranlasst haben.
- Ungewöhnliche Netzwerkaktivität, die sich nicht durch bekannte Anwendungen erklären lässt.
- Physische Zwischenstücke oder Kabel an der Tastaturverbindung, deren Herkunft unklar ist.
Auch diese Hinweise beweisen nicht, dass Eingaben mitgeschnitten werden. Unbekannte Prozesse sollten Sie nicht unüberlegt beenden oder löschen. Bei einem Arbeitsgerät kann das betriebliche Programme beeinträchtigen oder wichtige Spuren beseitigen. Notieren Sie, was Ihnen auffällt, und wenden Sie sich an die IT-Verantwortlichen, falls das Gerät von einer Organisation verwaltet wird.
So prüfen Sie Computer und Arbeitsplatz
Sicherheitssoftware einsetzen
Halten Sie das Betriebssystem und die installierte Schutzsoftware aktuell. Führen Sie mit einer vertrauenswürdigen Sicherheitslösung eine vollständige Überprüfung durch und beachten Sie die angezeigten Hinweise. Eine solche Prüfung kann bekannte Schadsoftware finden, schließt aber nicht jede Möglichkeit aus. Neue oder gezielt angepasste Varianten können unentdeckt bleiben.
Installieren Sie keine angeblichen Erkennungsprogramme aus unbekannten Quellen. Ein Angebot, das mit einer dringenden Warnung oder einer überraschenden Fundmeldung zum Herunterladen auffordert, kann selbst eine Gefahr darstellen. Nutzen Sie für Schutzfunktionen die bereits vorhandenen Systemwerkzeuge oder eine Lösung aus einer nachvollziehbaren Quelle.
Autostart und laufende Programme prüfen
Sehen Sie sich an, welche Programme automatisch mit dem Computer starten und welche Anwendungen gerade laufen. Vergleichen Sie Einträge mit Software, die Sie bewusst installiert haben. Wenn Sie einen Namen nicht zuordnen können, recherchieren Sie ihn über eine vertrauenswürdige Quelle oder lassen Sie ihn von einer fachkundigen Person prüfen. Ein unbekannter Eintrag allein ist kein sicherer Beleg für einen Keylogger.
Beachten Sie außerdem, ob Schutzfunktionen deaktiviert wurden oder sich Einstellungen ohne Ihr Zutun verändert haben. Solche Veränderungen können verschiedene Ursachen haben, sollten aber bei einem konkreten Verdacht ernst genommen werden. Auf Geräten eines Unternehmens sollten Sie Änderungen nicht eigenständig vornehmen, sondern den vorgesehenen Supportweg nutzen.
Tastatur und Anschlüsse ansehen
Prüfen Sie bei einem Desktop-Arbeitsplatz, ob Kabel direkt und nachvollziehbar angeschlossen sind. Achten Sie auf unbekannte Zwischenstücke und auf Zubehör, das nicht zum Arbeitsplatz gehört. Bei gemeinsam genutzten oder verwalteten Geräten ist es sinnvoll, die Herkunft auffälliger Komponenten mit der zuständigen Stelle zu klären.
Bei Notebooks ist ein zusätzliches Gerät zwischen Tastatur und Computer weniger naheliegend, aber auch hier können externe Tastaturen oder Dockingstationen eine Rolle spielen. Vermeiden Sie es, Geräte zu öffnen oder Bauteile auszubauen, wenn Sie damit nicht vertraut sind. Eine fachkundige Prüfung ist sicherer, wenn ein konkreter Verdacht besteht.
Was tun, wenn Sie einen Keylogger vermuten?
Geben Sie auf dem möglicherweise betroffenen Gerät zunächst keine besonders sensiblen Informationen ein, etwa neue Passwörter oder vertrauliche Zugangsdaten. Verwenden Sie für wichtige Konten ein anderes Gerät, dem Sie vertrauen. Bei einem geschäftlich verwalteten Computer informieren Sie die zuständige IT-Stelle, statt eigenständig Programme zu entfernen oder das Gerät zurückzusetzen.
Wenn Sie den Verdacht auf einen kompromittierten privaten Computer haben, kann eine vollständige Prüfung mit aktueller Sicherheitssoftware ein sinnvoller erster Schritt sein. Bleibt der Verdacht bestehen, lassen Sie das Gerät fachkundig untersuchen. Ein Zurücksetzen oder eine Neuinstallation kann in bestimmten Fällen erforderlich sein, sollte aber mit Bedacht erfolgen: Dabei können Daten verloren gehen, und eine ungeklärte Ursache könnte weiterbestehen.
Ändern Sie wichtige Zugangsdaten von einem anderen, vertrauenswürdigen Gerät aus. Beginnen Sie mit Konten, über die sich weitere Zugänge zurücksetzen lassen, und prüfen Sie verfügbare Sicherheits- und Anmeldeinformationen. Aktivieren Sie zusätzliche Anmeldebestätigungen, sofern der jeweilige Dienst sie anbietet. Wenn ein Konto ungewöhnliche Aktivitäten zeigt, wenden Sie sich an den Anbieter oder an eine IT-Fachperson.
Schutz vor Keyloggern im Alltag
Vorbeugung senkt das Risiko, verhindert aber nicht jede Infektion. Laden Sie Programme nur aus nachvollziehbaren Quellen und öffnen Sie unerwartete Anhänge oder Dateien nicht leichtfertig. Seien Sie besonders vorsichtig, wenn eine Nachricht zum schnellen Installieren einer Datei oder zum Eingeben vertraulicher Zugangsdaten auffordert.
Weitere sinnvolle Maßnahmen:
- Aktualisieren Sie Betriebssystem, Anwendungen und Sicherheitsfunktionen regelmäßig.
- Verwenden Sie für Konten unterschiedliche, schwer zu erratende Passwörter.
- Beschränken Sie die Installation von Software auf Personen, die sie benötigen.
- Sperren Sie Geräte, wenn Sie den Arbeitsplatz verlassen, und schützen Sie gemeinsam genutzte Computer vor unbefugtem Zugriff.
- Prüfen Sie bei geschäftlich genutzten Geräten, welche Regeln für Installation und Nutzung gelten.
- Bewahren Sie wichtige Daten gesichert auf, damit sie sich nach einem Geräteproblem wiederherstellen lassen.
Ein Passwortmanager kann das Eingeben und Verwalten unterschiedlicher Passwörter erleichtern. Er bietet jedoch keinen vollständigen Schutz, falls das Gerät selbst kompromittiert ist. Auch zusätzliche Anmeldebestätigungen sind eine weitere Schutzebene, kein Ersatz für ein sicheres und aktuelles Gerät.
FAQ zu Keyloggern
Schützt ein VPN vor einem Keylogger?
Ein VPN schützt die Verbindung zwischen Ihrem Gerät und dem VPN-Dienst, kann aber nicht verhindern, dass ein Programm auf dem Gerät Tastatureingaben erfasst. Es ersetzt daher weder Sicherheitsupdates noch eine Prüfung auf Schadsoftware. Bei einem Verdacht sollten Sie sensible Zugangsdaten nicht auf dem betroffenen Gerät eingeben.
Hilft eine verschlüsselte Festplatte gegen mitgeschnittene Eingaben?
Eine Festplattenverschlüsselung schützt gespeicherte Daten vor bestimmten Zugriffen, etwa wenn ein ausgeschaltetes Gerät verloren geht. Sie verhindert nicht, dass ein aktiver Keylogger Eingaben während der Nutzung erfasst. Die Verschlüsselung ergänzt andere Schutzmaßnahmen, beseitigt aber keine Schadsoftware.
Können Keylogger auch ohne Internetverbindung Daten erfassen?
Ja. Eine Software oder ein Gerät kann Eingaben zunächst lokal speichern, ohne sie sofort zu übertragen. Eine fehlende oder unterbrochene Internetverbindung schließt deshalb eine Aufzeichnung nicht aus.
Fazit
Keylogger können als Software oder als physisches Gerät Tastatureingaben erfassen und dabei unauffällig bleiben. Einzelne Auffälligkeiten reichen nicht für eine sichere Einschätzung. Prüfen Sie verdächtige Prozesse und Anschlüsse mit Bedacht, halten Sie Schutzfunktionen aktuell und geben Sie bei einem konkreten Verdacht keine sensiblen Daten auf dem betroffenen Gerät ein. Bei verwalteten Computern oder anhaltenden Problemen sollte eine zuständige IT-Stelle oder Fachperson die Prüfung übernehmen. Weitere Beiträge zu Schadsoftware bündelt die Rubrik Malware-Analyse.