Was ist eine Fork-Bomb? Definition, Code, Prävention & Entfernung

Aktualisiert: 13. August 2026 Lesezeit: ~

Kurzfassung

Eine Fork-Bomb ist ein Denial-of-Service-Angriff (DoS), bei dem ein winziger Codeabschnitt dazu führt, dass sich ein Prozess endlos repliziert und die Systemressourcen erschöpft, bis der Server abstürzt. Obwohl die Bedrohung bis ins Jahr 1969 zurückreicht, ist sie auch heute noch relevant. Zu den wichtigsten Abwehrmaßnahmen gehören die Begrenzung der maximalen Anzahl von Prozessen pro Benutzer und die Beschränkung der Speichernutzung pro Prozess in Linux-Umgebungen. Im Falle einer Kompromittierung erfordert die Wiederherstellung ein vollständiges Zurücksetzen des Servers und die Entfernung aller Schadcode-Instanzen.

Wie funktioniert eine Forkbomb? 

Stellen Sie sich vor, Hunderte oder sogar Tausende Instanzen eines Prozesses auf Ihrem Computer zu öffnen. Der Lüfter würde surren, die Leistung würde nachlassen und schließlich würde Ihr Gerät abstürzen. Eine Fork-Bomb funktioniert auf ganz ähnliche Weise.

Wie repliziert sich Fork-Bomb-Code?

Fork-Bomb-Code erstellt eine Kopie eines Programms. Sobald die neue Instanz ausgeführt wird, findet der Fork erneut statt. Dieser Prozess kann unbegrenzt andauern oder bis der gesamte verfügbare Arbeitsspeicher erschöpft ist. Ein DoS-Angriff wie dieser kann verheerend sein.

Die Implementierung von Forkbomben ist für einen erfahrenen Hacker relativ einfach. Wir gehen hier nicht ins Detail (da wir niemanden auf falsche Gedanken bringen wollen), aber oft ist nur ein kleines bisschen Code erforderlich.

Können Sie eine Fork-Bomb verhindern?

Sie können nicht allen Entwickler:innen über die Schulter schauen und sie davon abhalten, Code einzufügen, der Ihnen schaden könnte. Sie können jedoch zwei wichtige Dinge tun, um sicherzustellen, dass eine Fork-Bomb Ihr System mit geringerer Wahrscheinlichkeit lahmlegt.

  • Maximale Anzahl der Prozesse pro Benutzer begrenzen: Unter Linux verhindert die Beschränkung der Anzahl der Prozesse, die ein einzelner Benutzer besitzen darf, dass ein Angriff an Dynamik gewinnt.
  • Begrenzung der Speichernutzung pro Prozess: Durch das Festlegen einer Speicherobergrenze pro Prozess können Sie verdächtige Duplizierungen erkennen und blockieren, bevor diese die Serverkapazität erschöpfen.

Sie können auch die Speichernutzung pro Prozess begrenzen. Wenn ein Prozess mehr als das von Ihnen festgelegte Limit benötigt, handelt es sich wahrscheinlich um eine Duplizierung, und Sie können die Ausführung sofort ablehnen. Dieser einfache Schritt kann auch verhindern, dass eine Fork-Bomb die Serverkapazität erschöpft.

Was sollten Sie tun, wenn Ihr System von einer Fork-Bomb getroffen wird?

Wenn ein Angreifer eine Forkbomb gegen Sie einsetzt, muss der Server zurückgesetzt werden. Und leider müssen Sie jedes Vorkommen des Codes entfernen, um den Angriff zu stoppen.

  1. Setzen Sie Server zurück.
  2. Identifizieren und entfernen Sie jedes Vorkommen des Fork-Bomb-Codes.

Wenn Sie nach weiteren Möglichkeiten suchen, sich in einer Linux-Umgebung zu schützen, empfehlen wir Ihnen unser Whitepaper zum Thema Durchsetzung von Least-Privilege-Zugriff für Linux-Server. Und zögern Sie nicht, sich an Okta zu wenden, wenn Sie Fragen haben.

Häufig gestellte Fragen

Was genau passiert bei einem Fork-Bomb-Angriff?

Eine Fork-Bomb funktioniert, indem sie einen winzigen Code-Abschnitt ausführt, der eine Kopie von sich selbst erstellt. Jede neue Kopie tut dasselbe und verursacht eine exponentielle Kettenreaktion, die rasch den gesamten verfügbaren Systemspeicher und alle Verarbeitungsressourcen verbraucht, bis der Server abstürzt.

Wie lange gibt es Fork-Bomb-Angriffe schon?

Fork-Bomben sind keine moderne Erfindung – eines der frühesten bekannten Beispiele für diese Art von Angriff geht auf das Jahr 1969 zurück, was zeigt, dass selbst jahrzehntealte Techniken gegen unvorbereitete Systeme noch wirksam sein können.

Wie kann ich das Risiko einer Fork-Bombe auf einem Linux-Server begrenzen?

Es gibt zwei praktische Schutzmaßnahmen: Erstens die Begrenzung der maximalen Anzahl von Prozessen, die ein einzelner Benutzer besitzen darf, was eine Skalierung der Replikationskette verhindert; zweitens die Festlegung einer Obergrenze für die Speichernutzung pro Prozess, sodass jedem Prozess, der diesen Schwellenwert überschreitet, die Ausführung verweigert werden kann, bevor er Schaden anrichtet.

Was sollte ich tun, wenn mein Server von einer Forkbomb getroffen wird?

Die Wiederherstellung erfordert zwei Schritte: den betroffenen Server zurückzusetzen und anschließend jedes Vorkommen des Schadcodes sorgfältig zu identifizieren und zu entfernen. Wenn auch nur eine einzige Kopie des Codes verbleibt, bedeutet dies, dass der Angriff fortgesetzt werden kann.

Ist es für einen Angreifer schwierig, eine Fork-Bomb auszuführen?

Für einen erfahrenen Angreifer ist die Implementierung einer Fork-Bomb relativ unkompliziert – oft ist dafür nur sehr wenig Code erforderlich. Diese niedrige Einstiegshürde macht es wichtig, präventive Kontrollen zu implementieren, anstatt sich ausschließlich auf die Erkennung zu verlassen.

Wo kann ich mehr über den Schutz von Linux-Servern vor Angriffen wie Fork-Bomben erfahren?

Okta bietet ein Whitepaper zur Durchsetzung des Zugriffs nach dem Prinzip der geringsten Rechte für Linux-Server an, das zusätzliche Strategien zur Verringerung der Angriffsfläche und zur Begrenzung des Schadens behandelt, den ein einzelner kompromittierter Prozess oder ein einzelner kompromittierter Benutzer verursachen kann.

Referenzen

Bash-Fork-Bomb-Code verstehen. (Januar 2019). NixCraft. 

Schutz vor Fork-Bomb-Angriffen in Linux-basierten Systemen. (April 2019). International Journal of Research in Advent Technology.

Setzen Sie Ihre Identity Journey fort