Superfish Visual Discovery entfernen

Der Fall Superfish ist einer der bekanntesten Vorfälle mit vorinstallierter Software. Lenovo lieferte von Herbst 2014 bis Anfang 2015 Consumer-Notebooks mit dem Programm Superfish Visual Discovery aus. Es sollte beim Einkaufen helfen und blendete dafür Produktvorschläge direkt in Webseiten ein. Ein Werbeprogramm also, aber eines ab Werk.

Lenovo-Notebook, wie es 2014 und 2015 ausgeliefert wurde
Betroffen waren Consumer-Notebooks von Lenovo aus den Jahren 2014 und 2015

Im Februar 2015 wurde öffentlich, wie die Software technisch arbeitete, und das war der eigentliche Skandal.

Eingeblendete Produktwerbung durch Superfish Visual Discovery im Browser
So sah es aus: eingeblendete Produktvorschläge mitten in der Seite

Warum das mehr war als lästige Werbung

Um Werbung auch in verschlüsselte Seiten einzublenden, installierte Superfish ein eigenes Wurzelzertifikat im Zertifikatsspeicher von Windows. Damit schaltete sich das Programm zwischen Browser und Webseite. Der Browser sah eine gültige Verbindung, obwohl die Verschlüsselung unterwegs aufgebrochen wurde.

Verschärfend kam hinzu, dass der zugehörige private Schlüssel auf allen Geräten identisch und angreifbar war. Wer ihn kannte, konnte sich in fremden Netzen als beliebige Webseite ausgeben, etwa als Bank. Aus einer Werbebeigabe wurde damit ein echtes Sicherheitsproblem, und genau deshalb warnten Behörden und Hersteller damals ausdrücklich davor.

Lenovo stoppte die Auslieferung, stellte ein Entfernungswerkzeug bereit und entschuldigte sich öffentlich. Microsoft ergänzte die Erkennung im Windows Defender.

Superfish entfernen

1. Das Programm deinstallieren

Drücke Windows-Taste + I, geh auf Apps und Installierte Apps, oder nutze den klassischen Weg über Windows-Taste + R und appwiz.cpl. Entferne die Einträge Visual Discovery beziehungsweise Superfish Inc. VisualDiscovery. Falls sich etwas sperrt, hilft Programme unter Windows deinstallieren.

2. Das Zertifikat löschen, der entscheidende Schritt

Die Deinstallation allein entfernt das Zertifikat nicht zwingend. Solange es im Speicher liegt, bleibt die Lücke offen.

  1. Drücke Windows-Taste + R, gib certmgr.msc ein und bestätige.
  2. Öffne links Vertrauenswürdige Stammzertifizierungsstellen und darin Zertifikate.
  3. Suche in der Liste nach einem Eintrag mit Superfish im Namen.
  4. Rechtsklick, Löschen, bestätigen. Danach den Rechner neu starten.
Zertifikate-Snap-In in der Microsoft Management Console hinzufuegen
Über certmgr.msc oder das Snap-In kommst du an die Zertifikatsverwaltung
Das Superfish-Zertifikat in der Zertifikatsverwaltung von Windows
Der Kern des Problems: ein eigenes Wurzelzertifikat im Windows-Speicher

Firefox bringt einen eigenen Zertifikatsspeicher mit. Prüfe dort zusätzlich unter Einstellungen › Datenschutz und Sicherheit › Zertifikate anzeigen, ob ein Superfish-Eintrag vorhanden ist, und entferne ihn.

3. Reste aufräumen

Ein Suchlauf mit dem kostenlosen AdwCleaner findet die typischen Rückstände. Wer sichergehen will, prüft anschließend mit der kostenlosen Version von Malwarebytes auf weitere Software.

4. Browser kontrollieren

Zum Schluss die Erweiterungen in allen Browsern durchsehen und, falls noch Werbung eingeblendet wird, den Browser zurücksetzen. Lesezeichen und Passwörter bleiben dabei erhalten.

Was der Fall bis heute zeigt

Superfish ist deshalb bemerkenswert, weil die Software nicht heruntergeladen wurde. Sie war ab Werk installiert, von einem der größten Hersteller. Das Muster gibt es weiterhin: vorinstallierte Zusatzprogramme, die den Kaufpreis subventionieren und dabei mehr Rechte haben, als ihre Aufgabe erfordert.

Wie Browser-Manipulation heute funktioniert, überwiegend über Browser-Erweiterungen und übernommene Entwicklerkonten, steht im Leitartikel Browser-Hijacker erkennen und entfernen. Die Kategorie insgesamt erklärt Was ist Adware?.

Häufige Fragen

War Superfish ein Virus?

Nein, es war Werbesoftware. Durch das eigene Wurzelzertifikat und den auf allen Geräten gleichen Schlüssel entstand daraus aber eine echte Sicherheitslücke, die Angreifern erlaubte, verschlüsselte Verbindungen zu manipulieren.

Reicht es, das Programm zu deinstallieren?

Nein. Das Zertifikat kann im Windows-Speicher zurückbleiben. Prüfe es über certmgr.msc unter den vertrauenswürdigen Stammzertifizierungsstellen und lösche einen vorhandenen Superfish-Eintrag.

Sind aktuelle Lenovo-Geräte betroffen?

Nein. Die Auslieferung wurde im Februar 2015 gestoppt. Betroffen sind nur Consumer-Notebooks aus dieser Zeit, auf denen das ursprüngliche Windows noch läuft.

Hilft ein Zurücksetzen von Windows?

Nur wenn dabei eine saubere Windows-Fassung installiert wird. Eine Wiederherstellung aus der mitgelieferten Werkspartition kann den ursprünglichen Zustand samt Software zurückholen.