<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Cascade_%28Computervirus%29</id>
	<title>Cascade (Computervirus) - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://wiki-de.moshellshocker.dns64.de/index.php?action=history&amp;feed=atom&amp;title=Cascade_%28Computervirus%29"/>
	<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Cascade_(Computervirus)&amp;action=history"/>
	<updated>2026-06-07T21:17:21Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Wikipedia (Deutsch) – Lokale Kopie</subtitle>
	<generator>MediaWiki 1.43.8</generator>
	<entry>
		<id>https://wiki-de.moshellshocker.dns64.de/index.php?title=Cascade_(Computervirus)&amp;diff=2616927&amp;oldid=prev</id>
		<title>imported&gt;SchlurcherBot: Bot: http → https</title>
		<link rel="alternate" type="text/html" href="https://wiki-de.moshellshocker.dns64.de/index.php?title=Cascade_(Computervirus)&amp;diff=2616927&amp;oldid=prev"/>
		<updated>2025-07-05T14:52:56Z</updated>

		<summary type="html">&lt;p&gt;Bot: http → https&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;{{Infobox Computervirus&lt;br /&gt;
| Name = Cascade&lt;br /&gt;
| Aliase = Herbstlaub, Blackjack&lt;br /&gt;
| Veröffentlichung = [[1987]]&lt;br /&gt;
| Fundort = [[Deutschland|Bundesrepublik Deutschland]]&lt;br /&gt;
| Virustyp = [[Dateivirus]]&lt;br /&gt;
| Subtyp = &lt;br /&gt;
| Autoren = &lt;br /&gt;
| Dateigröße = 1.701&amp;amp;nbsp;[[Byte]]s oder 1.704&amp;amp;nbsp;[[Byte]]s&lt;br /&gt;
| Wirtsdateien = [[COM-Datei|COM]]&lt;br /&gt;
| Verschlüsselung = oligomorph&lt;br /&gt;
| Stealth = nein&lt;br /&gt;
| Speicherresident = ja&lt;br /&gt;
| System = [[MS-DOS]] ([[PC-kompatibles DOS|DOS]]-[[IBM-PC-kompatibler Computer|PC]])&lt;br /&gt;
| Programmiersprache = [[x86-Architektur|x86]]-[[Assemblersprache|Assembler]]&lt;br /&gt;
| Info = Erstes selbstverschlüsselndes Virus&lt;br /&gt;
}}&lt;br /&gt;
&amp;#039;&amp;#039;&amp;#039;Cascade&amp;#039;&amp;#039;&amp;#039; ist ein [[Computervirus]], das im deutschsprachigen Raum auch unter dem Namen &amp;#039;&amp;#039;&amp;#039;Herbstlaub&amp;#039;&amp;#039;&amp;#039; bekannt ist. Die 1704-Variante &amp;#039;&amp;#039;(Blackjack)&amp;#039;&amp;#039; wurde erstmals im Oktober 1987 an der [[Universität Konstanz]] entdeckt.&amp;lt;ref&amp;gt;{{Webarchiv |url=http://www.security-insider.de/themenbereiche/sicherheits-management/mitarbeiter-management/articles/319504/index2 |text=IT-Sicherheit lässt sich dem Anwender spielend leicht vermitteln |wayback=20160304070425}} auf security-insider.de&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Cascade war das erste bekannte Virus, das seinen Code selbst verschlüsselte. Dadurch versuchte sich eine Infektion vor der damals noch neuen [[Antivirussoftware]] zu verstecken.&lt;br /&gt;
&lt;br /&gt;
Bis in die 1990er Jahre gehörte Cascade zu den häufigsten Viren, die in Mitteleuropa [[In-the-wild|unkontrolliert in Umlauf waren]].&lt;br /&gt;
&lt;br /&gt;
Cascade wurde vermutlich ohne bösartige Absicht entwickelt, das Virus wurde oft als [[Scherzprogramm]] angesehen. Diese Sichtweise ist aber strittig, denn der Anwender war durch den [[Computervirus #Payload|Payload]] zu einem [[Reset|Neustart]] gezwungen. Dabei konnten natürlich auch [[Datenverlust]]e vorkommen. Das war aber nicht lange von Bedeutung, da die originale Version des Virus den Payload nur zwischen dem 1. Oktober und dem 31. Dezember 1988 auslöste.&lt;br /&gt;
&lt;br /&gt;
== Aliasse ==&lt;br /&gt;
Das Virus &amp;#039;&amp;#039;&amp;#039;Cascade&amp;#039;&amp;#039;&amp;#039; ist auch unter folgenden Namen bekannt:&amp;lt;ref&amp;gt;[http://www.spiegel.de/spiegel/print/d-13690963.html Der Spiegel 44/1992: Rächer im Datennetz]&amp;lt;/ref&amp;gt;&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Blackjack&amp;#039;&amp;#039;&amp;#039;: Der Name bezieht sich auf die Größe des Viruscodes: Die in Konstanz entdeckte Variante vergrößert die befallenen Programme um 1704&amp;amp;nbsp;Bytes; das Kartenspiel &amp;#039;&amp;#039;Blackjack&amp;#039;&amp;#039; ist auch unter dem Namen &amp;#039;&amp;#039;17 und 4&amp;#039;&amp;#039; bekannt.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;1701&amp;#039;&amp;#039;&amp;#039;: Der Name bezieht sich auf eine Variante, die die befallenen Programme um 1701&amp;amp;nbsp;Bytes vergrößert.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Autumn&amp;#039;&amp;#039;&amp;#039;, &amp;#039;&amp;#039;&amp;#039;Herbstlaub&amp;#039;&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;&amp;#039;Herbst&amp;#039;&amp;#039;&amp;#039;: Der Payload erinnert entfernt an Blätter, die im Herbst von einem Baum fallen.&lt;br /&gt;
&lt;br /&gt;
== Versionen und Derivate ==&lt;br /&gt;
* Da viele spätere Varianten 1.704&amp;amp;nbsp;Bytes lang waren, etablierte sich auch die Bezeichnung &amp;#039;&amp;#039;&amp;#039;1704&amp;#039;&amp;#039;&amp;#039; oder &amp;#039;&amp;#039;&amp;#039;Cascade.1704&amp;#039;&amp;#039;&amp;#039;.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;Colani&amp;#039;&amp;#039;&amp;#039; ist der Name eines Derivates mit leicht abgeänderter Erscheinungsform. Der eigentliche Schadcode ist identisch.&lt;br /&gt;
* Es gibt eine Version namens &amp;#039;&amp;#039;&amp;#039;Cascade.format&amp;#039;&amp;#039;&amp;#039;, deren Payload die Festplatte formatiert.&lt;br /&gt;
* Eine fehlerhafte Version des Virus infiziert ein und dieselbe Datei immer wieder. Dabei wächst die Dateigröße entsprechend an.&lt;br /&gt;
* &amp;#039;&amp;#039;&amp;#039;17Y4&amp;#039;&amp;#039;&amp;#039; ist eine Variante aus dem damaligen Staat [[Jugoslawien]], bei der lediglich einige Bytes manuell verändert wurden, um Virenscanner zu täuschen.&lt;br /&gt;
&lt;br /&gt;
== Funktion ==&lt;br /&gt;
Cascade ist in der ursprünglichen Version insgesamt 1.701&amp;amp;nbsp;[[Byte]]s groß und befällt nur [[COM-Datei]]en. 3&amp;amp;nbsp;Bytes zu Beginn der Datei werden als Sprung auf den angehängten Virus-Code modifiziert, die originalen 3&amp;amp;nbsp;Bytes werden gesichert.&lt;br /&gt;
&lt;br /&gt;
=== Infektion ===&lt;br /&gt;
Da Cascade nur Dateien infiziert, die über die Funktion &amp;lt;code&amp;gt;4Bh&amp;lt;/code&amp;gt; und die Unterfunktion &amp;lt;code&amp;gt;00h&amp;lt;/code&amp;gt; des [[Interrupt]]s &amp;lt;code&amp;gt;21h&amp;lt;/code&amp;gt; geladen werden, kann sich das Virus nur auf [[Computer|Rechnern]] mit dem [[Betriebssystem]] [[MS-DOS]] verbreiten.&amp;lt;ref name=&amp;quot;unihamb&amp;quot;&amp;gt;{{Webarchiv|url=http://agn-www.informatik.uni-hamburg.de/catalog/msdos/html/cascade1.htm |wayback=20070610084707 |text=Informationen der Uni Hamburg |archiv-bot=2022-10-16 13:53:39 InternetArchiveBot }} über Herbstlaub (engl.)&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Cascade verbreitete sich über infizierte [[Datei]]en und den [[Random-Access Memory|Systemspeicher]]. Beim Ausführen einer infizierten Datei wird der Viruscode in den Speicher geladen. Von dort aus infiziert er dann alle gestarteten COM-Dateien. Das Umbenennen der Dateiendung in [[EXE]] schützt nicht vor einer Infektion, denn MS-DOS unterscheidet zwischen EXE- und COM-Dateien nicht anhand der Dateibezeichnung, sondern durch Abfrage des [[MZ-Datei#MZ-Header|EXE-Headers]].&amp;lt;ref name=&amp;quot;unihamb&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Der Aufruf eines infizierten Programms kann auch zu Fehlern führen. Als [[Wirtsdatei]]en kommen COM-Dateien bis zu einer Länge von 63.800&amp;amp;nbsp;Bytes in Frage. Dateien mit einer Länge von mehr als 63.576&amp;amp;nbsp;Bytes werden ebenfalls infiziert, können nach der Infektion aber nicht mehr geladen werden.&amp;lt;ref name=&amp;quot;unihamb&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Das Virus prüft über eine Abfrage am [[BIOS]], ob es sich beim System um einen Rechner der Firma [[IBM]] handelt. Der Viruscode sieht vor, in diesem Fall keine Infektion durchzuführen. Aufgrund eines [[Softwarefehler]]s funktioniert das in der Praxis aber nicht wie gewünscht. Von IBM hergestellte Rechner werden ebenfalls infiziert.&lt;br /&gt;
&lt;br /&gt;
Befallene Dateien konnten durch [[Antivirenprogramm]]e oder entsprechende Tools meist sauber bereinigt werden.&lt;br /&gt;
&lt;br /&gt;
=== Payload ===&lt;br /&gt;
[[Datei:Cascade Computervirus Payload.gif|framed|Animation des Payload von Cascade]]&lt;br /&gt;
Der Payload wurde nur getriggert, wenn die Systemzeit auf ein Datum von 1. Oktober bis zum 31. Dezember 1988 eingestellt war.&amp;lt;ref name=&amp;quot;unihamb&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Das Virus ließ dann kurz nach der Ausführung einer infizierten Datei auf dem Bildschirm Schriftzeichen nach unten fallen, bis sie auf ein anderes Schriftzeichen stießen oder die unterste Bildschirmzeile erreichten. Der Computer wurde dadurch mehr oder weniger unbenutzbar. Man musste den Rechner neu starten, dadurch gingen eventuell Daten verloren.&amp;lt;ref name=&amp;quot;unihamb&amp;quot; /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Bei den zahlreichen Derivaten von Cascade wurden Payload und Trigger teils modifiziert oder komplett geändert.&lt;br /&gt;
&lt;br /&gt;
Der Effekt mit den fallenden Buchstaben wurde von mehreren anderen Virenautoren aufgegriffen und kopiert. Beispielsweise verwenden die Computerviren &amp;#039;&amp;#039;Swap&amp;#039;&amp;#039; und &amp;#039;&amp;#039;Traceback&amp;#039;&amp;#039; einen optisch gleichen Payload.&lt;br /&gt;
&lt;br /&gt;
=== Verschlüsselung ===&lt;br /&gt;
Der Viruscode wurde in Assembler programmiert.&lt;br /&gt;
&lt;br /&gt;
Cascade gilt heute als erstes speicherresidentes Dateivirus unter MS-DOS sowie als erstes Virus, das sich selbst verschlüsseln konnte.&amp;lt;ref&amp;gt;{{Webarchiv |url=http://www.viruslist.com/de/viruses/encyclopedia?chapter=153311150 |text=Viruslist.com: Virus Enzyklopädie / Die Geschichte der Schadprogramme / 1987 |wayback=20120418185324}} von Kaspersky lab&amp;lt;/ref&amp;gt; Damit begründete es die zweite Generation der Computerviren. Anders als die späteren polymorphen Viren verschlüsselte Cascade nur den Schadcode. Die Entschlüsselungsroutine bleibt unverändert, wodurch spätere Antivirenprogramme das Virus problemlos durch ein Suchmuster aufspüren konnten. Die Kapazität der infizierten Datei wird als Dechiffrierschlüssel genutzt.&lt;br /&gt;
&lt;br /&gt;
Der Verschlüsselungscode ist sehr kurz und wurde in der Vergangenheit oft für Lehrzwecke benutzt:&lt;br /&gt;
&amp;lt;syntaxhighlight lang=&amp;quot;asm&amp;quot;&amp;gt;&lt;br /&gt;
LEA SI,...&lt;br /&gt;
MOV SP,0682h&lt;br /&gt;
JUMP:&lt;br /&gt;
XOR WORD PTR [SI],SI&lt;br /&gt;
XOR WORD PTR [SI],SP&lt;br /&gt;
INC SI&lt;br /&gt;
DEC SP&lt;br /&gt;
JNZ JUMP&lt;br /&gt;
&amp;lt;/syntaxhighlight&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Im Jahr 1989 entwickelte Mark Washburn auf Basis dieser Verschlüsselungsroutine das erste polymorphe Virus namens [[1260 (Computervirus)|1260]]. Der virale Code selbst stammte vom [[Vienna (Computervirus)|Vienna-Virus]].&lt;br /&gt;
&lt;br /&gt;
== Folgen ==&lt;br /&gt;
Computerviren für IBM-PC waren im Jahr 1987 noch relativ neu, lediglich ein gutes Dutzend verbreitete sich damals unkontrolliert. In dieser Zeit nahm die Fachpresse das Thema erstmals auf, die Öffentlichkeit begann langsam Notiz davon zu nehmen. Erste Virenscanner wurden als Shareware angeboten. Obwohl Computerviren noch Neuland waren, läutete Cascade mit seinen Verschlüsselungsfähigkeiten bereits die zweite Generation ein. Speicherresidenz und Verschlüsselung wurden künftig von vielen neuen Viren genutzt. Ein größeres Problem war ab dem Jahr 1990 die polymorphe Verschlüsselung, die Mark Washburn mit seinem experimentellen Virus [[1260 (Computervirus)|1260]] vorstellte. Virenscanner konnten derartige Malware nicht mehr mit Signaturen oder Prüfsummen aufspüren.&lt;br /&gt;
&lt;br /&gt;
Ein Programmierer mit dem Pseudonym [[Dark Avenger]] entwickelte unmittelbar nach Cascade zahlreiche ebenfalls [[speicherresident]]e und verschlüsselnde Viren, die aber im Gegensatz zu Cascade auch [[MZ-Datei|EXE-Dateien]] befielen.&amp;lt;ref&amp;gt;{{Webarchiv |url=http://www.heise.de/tp/artikel/9/9419/1.html |text=Heise.de am 30. Aug. 2001: Sie lieben uns.txt.vbs |wayback=20110604143646}}&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;[https://www.f-secure.com/v-descs/eddie.shtml F-Secure: Beschreibung des Dark Avenger] (engl.)&amp;lt;/ref&amp;gt; Dark Avenger stammt vermutlich aus Bulgarien und galt damals als prominenter und einfallsreicher Virenproduzent.&amp;lt;ref&amp;gt;{{Webarchiv |url=http://www.viruslist.com/de/viruses/encyclopedia?chapter=153311162 |text=Viruslist.com: Virus Enzyklopädie / Die Geschichte der Schadprogramme / 1990 |wayback=20120418185636}} von Kaspersky lab&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
1988 verursachte Cascade einen ernsthaften Zwischenfall in der belgischen IBM-Niederlassung, was der Auslöser für IBMs eigene kommerzielle Antiviren-Produktentwicklung war. Bis zu diesem Zeitpunkt waren die von IBM entwickelten Antiviren-Programme nur zum internen Gebrauch bestimmt gewesen.&lt;br /&gt;
&lt;br /&gt;
Im Oktober 1989 wurde der Rechner von [[Eugene Kaspersky]] mit einer Version von Cascade infiziert. Das war für ihn der ursprüngliche Grund, warum er sich für Computerviren zu interessieren begann. Jahre später gründete er das Antiviren-Projekt AVP, aus dem [[Kaspersky Lab]] hervorging. Nachdem er das Virus analysiert hatte, entwickelte Kaspersky ein Desinfektions-Tool dafür. Cascade war auch das erste Schadprogramm, das in die Antiviren-Datenbank von Kaspersky Lab aufgenommen wurde.&amp;lt;ref&amp;gt;[https://home.uni-leipzig.de/kurs7/phpkurs/selfphp/anbieterverzeichnis/anbieterprofil_id_2.html home.uni-leipzig.de] Uni.Leipzig.de&amp;lt;/ref&amp;gt;&amp;lt;ref&amp;gt;http://www.infosecurity-magazine.com/view/8115/interview-eugene-kaspersky- Eugene Kaspersky Infosecurity Magazine&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
Im April 1997 wurde dem britischen Fachmagazin [[Virus Bulletin]] nur noch eine Infektion mit Cascade gemeldet.&amp;lt;ref&amp;gt;[https://www.virusbulletin.com/resources/malwaredirectory/prevalence/1997/04 virusbulletin.com] Virus Bulletin&amp;lt;/ref&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Einzelnachweise ==&lt;br /&gt;
&amp;lt;references /&amp;gt;&lt;br /&gt;
&lt;br /&gt;
== Weblinks ==&lt;br /&gt;
* [https://jolyk.narod.ru/FallingLetters.avi Demonstrationsvideo] (AVI; 716&amp;amp;nbsp;kB)&lt;br /&gt;
* [https://jolyk.narod.ru/download.htm DOS-Programm als Virensimulation]&lt;br /&gt;
* [https://www.f-secure.com/v-descs/cascade.shtml F-Secure.com]&lt;br /&gt;
* [https://github.com/onx/CASCADE GitHub.com] Sourcecode von Cascade/Herbstlaub&lt;br /&gt;
&lt;br /&gt;
[[Kategorie:Schadprogramm]]&lt;br /&gt;
[[Kategorie:Computervirus]]&lt;br /&gt;
[[Kategorie:Dateivirus]]&lt;/div&gt;</summary>
		<author><name>imported&gt;SchlurcherBot</name></author>
	</entry>
</feed>