Endlich fertig: Service Pack 2 für Windows XP im Test

(http://www.zdnet.de/magazin/39120624/endlich-fertig-service-pack-2-fuer-windows-xp-im-test.htm)

von Kai Schmerer, 10. August 2004

Mit dem Service Pack 2 soll Windows XP sicherer werden. Das Mehr an Sicherheit wird allerdings mit einigen Inkompatibilitäten erkauft. Der Testbericht beleuchtet die einzelnen Änderungen.

Mit dem ersten etwa 130 MByte (komprimiert) großen Service Pack hat Microsoft 324 Fehler des Betriebssystem beseitigt. Das Service Pack 2, das ab sofort zur Verfügung steht, ist mit mehr als 260 MByte (Build 2180) doppelt so umfangreich wie das SP1. Der Hauptfokus liegt neben der Beseitigung bekannter Probleme auf der Sicherheit des Betriebssystems.

Immer mehr PCs sind dauerhaft mit dem Internet verbunden. Während Firmenrechner durch eine professionelle Firewall vor Angriffen aus dem Internet relativ gut geschützt sind, ist dies bei Privat-PCs bisher kaum der Fall. An diesem Missstand ist Microsoft mitverantwortlich. Nach der Installation von Windows XP ist die integrierte Software-Firewall ausgeschaltet. Somit sind jene PCs schutzlos Hackerangriffen ausgeliefert. Die Blaster-Attacke im letzten Jahr hat eindrucksvoll unter Beweis gestellt wie wichtig eine Firewall sein kann. Noch heute geistert der Blaster-Wurm durchs Internet: Ein neu installierter Windows XP-PC ist ohne Blaster-Patch und deaktivierter Firewall bereits nach wenigen Sekunden im Internet infiziert.

Das Service Pack 2 bietet in vier Bereichen verbesserte Sicherheits-Features:

  • Netzwerkschutz (verbessert)
  • Schutz vor Speicherüberlauf (neu)
  • E-Mail-Schutz (neu)
  • Internet-Browsing (neu)

  • Im Folgenden werden die einzelnen Veränderungen näher beschrieben.

    Inzwischen ist das SP2 offiziell auf der Microsoft-Website zum Download verfügbar.

    XP SP2-Fotogalerie (34 Bilder)

    Bildergalerie

    Bilder-Galerie: Service Pack 2 für Windows XP[2]

    » zur Bildergalerie ...[2]

    Lesen Sie auch:

    Der Netzwerkschutz ist im Service Pack 2 stark verbessert worden. Die Windows-Firewall (bisher Internet Connection Firewall) ist nun grundsätzlich aktiv und besser konfigurierbar. Neu ist die Firewall-Funktion, die bereits während des Start-Prozess den Rechner vor Angriffen schützt. Erst nach aktivierter Firewall, wird der Netzwerktreiber geladen. Beim Herunterfahren schützt die Firewall jetzt ebenfalls effektiv, indem sie zuerst den Netzwerktreiber ausschaltet.

    Die Windows-Firewall ist wie erwähnt immer aktiv, und zwar bei allen Netzwerkverbindungen. Der Nutzer kann die Firewall konfigurieren. In einem Netzwerk können die Optionen der Firewall auch über den Profile-Editor vom Administrator eingestellt werden. Der Nutzer hat dann keine Möglichkeit mehr, die Windows-Firewall zu konfigurieren.

    Neu bei der Konfiguration der Firewall ist der bessere Zugriff auf deren Optionen. Der User muss nicht mehr die Funktionen der Firewall lange suchen, wie bisher, sondern findet ein entsprechendes Icon, sobald die Ansicht der Netzwerkverbindung aktiv ist. Sämtliche sicherheitsrelevanten Einstellungen sind zudem im neuen Security Center abruf- und einstellbar.

    Test
    Firewall-Konfiguration: Ausnahmen für bestimmte Anwendungen
    Die Konfiguration der Firewall kennt drei Optionen: Eingeschaltet, eingeschaltet mit Ausnahmen und ausgeschaltet. Ausnahmen sind in der Regel entweder Anwendungen wie etwa File-Sharing-Software oder Messenger-Programme, können aber auch einzelne Ports sein.

    Diese Ausnahmen können global oder lokal freigegeben werden. Die lokale Freigabe bedeutet, dass die Ports respektive Anwendungen nur innerhalb des Netzwerks entsprechenden Zugriff haben. Die globale Option ermöglicht auch den Zugriff der Anwendungen von außerhalb (Filesharing, Messenger). Zudem hat Mirosoft einen Mechanismus integriert, der bei einem Programm, das kurz nach dem Start eine Verbindung ins Internet aufnehmen will, den Anwender fragt, ob dies erlaubt werden soll oder nicht.

    Zusätzlichen Schutz bei der Netzwerkverbindung bietet die verbesserte Abschirmung des RPC-Dienstes und dem Distributed Component Object Model (DCOM). Zusätzlich werden einige Dienste (Alerter und Messenger Dienst), die nicht unbedingt nötig sind aber Sicherheitsrisiken beinhalten, abgeschaltet.

    Test
    Die Firewall kann jetzt Ports auch für Anwendungen frei geben.
    Neu ist der Schutz vor Speicher-Überlauf, der durch die Verwendung von Prozessoren, die das NX-Feature bieten (AMD Athlon 64, AMD Opteron, Intel Itanium), gewährleistet wird.

    Der Speicher in PC-Systemen mit P4-Prozessoren und anderen Chips, die das Feature nicht bieten, werden mithilfe einer Anpassung aller ausführbaren Programme des Betriebssystem, ebenfalls geschützt. Dieses Verfahren (Sandboxing) ist allerdings nicht so effektiv, wie die Hardware-Implementierung in den Chips.

    AMD und Microsoft planen derzeit eine gemeinsame Marketing-Kampagne, um das NX-Feature und den Mehrwert für den Nutzer bekannter zu machen.

    Test
    Hardware-Schutz vor Viren: AMDs Athlon-64-Prozessoren bieten mit dem NX-Feature Schutz vor einem Überlauf des Speichers. Mit Service Pack 2 wird das Feature in Windows XP aktiviert.
    Viele Würmer, Viren und Trojanische Programme gelangen über das E-Mail-System als Anhang in das System. Outlook Express kann jetzt vieles, was die professionelle Oulook-Variante schon längst beherrscht.

    Die Blockierung von Bildern und anderem HTML-Content gehört jetzt ebenso zu den Fähigkeiten von Outlook Express, wie die Möglichkeit in die Attachments reinzuschauen, um zu überprüfen, ob es sich um gefährlichen Content handelt.

    Test
    Outlook Express bietet nun auch Schutz vor gefährlichen Inhalten.
    Der Internet Explorer enthält jetzt endlich einen effektiven Popup-Blocker. Das Feature nutzen seit vielen Jahren schon viele Anwender. Durch die Installation eines so genannten Browser-Addons wie Crazy Browser steht das Feature seit 2002 zur Verfügung. Microsoft hat es eben erst 2004 geschafft.

    Ein Popup-Blocker macht den Browser allerdings nicht sicherer. Dafür soll unter anderen die Kontrolle über installierte Plugins sorgen. Zudem unterbindet der neue Internet Exlporer das Ausführen von gefährlichem HTML-Code auf dem lokalen PC. Sieht der Explorer gefährlichen Code, muss dies allerdings nicht unbedingt heißen, dass Gefahr im Verzug ist. Der Anwender kann die Warnung ignorieren und dem Explorer die Ausfürhung des Codes erlauben. Im Test hat der Internet Explorer die Ausfürhung einiger Seiten des Internet-Benchmarks ibench gewarnt, obwohl dieser keinen gefährlichen Code enthält. Sollte in der endgültigen Version des SP2 dieser Fehler immer noch auftreten, dürften so manche Intranet-Anwendungen in Firmen ebenfalls von dem Problem betroffen sein. Die Warnung dürfte viele Anwender verschrecken und den IT-Support anrufen lassen, was sicher nicht gewollt ist.

    Test
    Der Internet Explorer kann jetzt Addons verwalten.
    Microsoft empfiehlt den automatischen Update-Service zu aktivieren. Schon während der Installation wird darauf hingewiesen, dass damit der Schutz des PCs besser ist als ohne dieses Feature. Zahlreiche Anwender berichten jedoch, dass das automatische Update schon manche Probleme hervorgerufen hat. Daher schalten viele dieses Feature aus.

    Der neue Update-Service, mit dem man das Einspielen von Sicherheits-Patches automatisieren kann, bietet jetzt auch die Möglichkeit, einzelne Updates wieder zu entfernen, falls durch die Installation Probleme auftreten.

    Administratoren großer Netzwerke sollten dieses Feature zunächst an einem Rechner ausprobieren. Sollte das Feature tadellos funktionieren, kann man dieses im Bedarfsfall auch bei allen anderen Rechnern im Netzwerk einschalten.

    Test
    Mit dem neuen Microsoft-Update soll das Einspielen von Patches besser funktionieren.
    Ein Blick auf die Anzahl der Prozesse und Threads und der dazugehörigen Handles zeigt, dass beim neuen Service Pack 2 deutlich mehr passiert. Die aktive Firewall und das im Hintergrund aktive Security Center, das alle sicherheitsrelevanten Einstellungen überprüft, sorgen auch für eine höhere Speicherbelastung.

    Aktualisiert Performancewerte gibt es hier:

    Derzeit ist Windows XP mit Service Pack 2 etwas langsamer als seine Vorgänger. Allerdings kann sich mit der Vorstellung der endgültigen Verison an diesem Bild noch etwas ändern.

    Performance und Speicherbedarf
    XP-Installation Windows XP Sp1 DX9b Windows XP Sp1 (Updates 11.3) Windows XP SP2 (2082)
    Dateien/Ordner 9780/710 10104/738 11596/830
    Platz 1212,9 MByte 1286,8 MByte 1856,7 MByte
    Handles 3178 3277 4512
    Threads 252 242 302
    Prozesse 15 15 19
    Speicher 522,99 MByte 522,99 MByte 522,99 MByte
    Verfügbar 419,4 MByte 415,7 MByte 391,5 MByte
    System-Cache 62,9 MByte 83,8 MByte 130,3 MByte
    Kernel-Memory 12,6 MByte 12,6 MByte 16,8 MByte
    Paged 7,7 MByte 7,8 MByte 11,4 MByte
    Nonpaged 4,9 MByte 4,9 MByte 5,3 MByte
    Start von Windows XP 20 Sekunden 19 Sekunden 25 Sekunden
    Comanche4 70,6 fps 70,9 fps 70,0 fps
    Business Diskwinmark 10,3 MByte/s 9,9 MByte/s 9,4 MByte/s
    CPU-Auslastung 7,2 Prozent 7,6 Prozent 7,6 Prozent
    Highend Diskwinmark 24,9 MByte/s 25,0 MByte/s 26,1 MByte/s
    CPU-Auslastung 2,96 Prozent 3,2 Prozent 3,4 Prozent
    Business Winstone 2004 25,9 Punkte 25,7 Punkte 23,9 Punkte
    Business Winstone 2004 (CPU) 55,1 Prozent 54,9 Prozent 53,7 Prozent
    Mit dem Service Pack 2 hat Microsoft sein Windows XP deutlich sicherer gemacht. Allein durch die standardmäßige Aktivierung der Firewall dürfte so mancher Hacking-Versuch abgewehrt werden. Der Blaster-Wurm kann zum Beispiel nicht in ein durch eine Firewall geschütztes System eindringen.

    Die Konfiguration der Windows-Firewall ist jetzt deutlich flexibler und leichter zu verwalten. Mit dem Security Center bietet Microsoft Zugriff auf alle sicherheitsrelevanten System-Optionen. Anwender, deren System von einem Athlon 64 von AMD angetrieben wird, genießen einen höheren Schutz als Anwender mit vergleichbarem Intel-System. Das Service Pack 2 aktiviert die im AMD-Prozessor vorhandene Funktion, die es verhindert, dass ein Speicherüberlauf durch die Ausführung gefährlichen Codes erzeugt wird (No Execute). Intel bietet dieses Feature lediglich beim Highend-Prozessor Itanium an. Es dürfte allerdings nicht lange dauern bis auch Intel dieses wichtige Sicherheits-Feature in seine Desktop-Prozessoren integriert.

    Einiges was Microsoft jetzt als große Neuerung verkauft, ist von anderen Anbietern allerdings schon längst zu haben. Popup-Blocker für den Internet Explorer und Schutz vor gefährlichen Anhängen bieten Programme anderer Hersteller schon seit einigen Jahren. Trotzdem: Viele Anwender verwenden ausschließlich die im Betriebssystem vorinstallierten Programme. Diese Klientel kann sich jetzt freuen. Durch den Popup-Blocker im Internet Explorer wird das Surfen viel angenehmer. Der Schutz vor gefährlichen Anhängen in Outlook-Express ist ebenfalls begrüßenswert.

    Alles in allem bietet Windows XP jetzt den besten Schutz, den ein Windows-Betriebssystems jemals geboten hat. Allerdings sitzt nach wie vor das größte Sicherheitsrisiko vor dem Rechner. Wenn Anwender einfach auf Mail-Anhänge wie "I love you" klicken und sich wundern, dass mit ihrem System seltsame Dinge passieren, dann ist den Leuten einfach nicht zu helfen. Mails von Anwendern, die man nicht kennt, sollte man löschen.

    Mit einer Firewall, die mit dem Service Pack 2 standardmäßig installiert ist und einem Virenschutz-Programm, das nicht zum Lieferumfang von Windows gehört, dürften die meisten Hacker-Versuche effektiv abgewehrt werden. Vor dem Öffnen unbekannter Anhänge bieten aber auch diese Maßnahmen keinen hundertprozentigen Schutz.

    Download:

    • Windows XP Service Pack 2 (Deutsch) 272 MByte[3]

    UPDATE 11:30 Uhr
    ZDNet hat zum Thema Service Pack 2 ein Forum eingerichtet.

    • Zum Service-Pack-2-Forum bei ZDNet.[4]

    UPDATE 11:31
    ZDNet testet das SP2 derzeit auf verschiedenen Plattformen. Aktuelle Ergebnisse und Neuigkeiten über den Test finden sich an dieser Stelle.

    • Besitzer des Deutschland-PCs von Fujitsu-Siemens sollten auf eine Update des SP2 noch verzichten. Einige Leser haben von Problemen berichtet, das nach dem Update der Rechner nicht mehr startet. Ein Update des Deutschland-PCs bei ZDNet endete mit dem gleichen Ergebnis. Die Neuinstalltion von Windows XP SP2 funktionierte hingegen problemlos.

    • Mit alternativen zum Internet-Explorer wie Crazy Browser kommt es zu Problemen. Offenischtlich verträgt sich der durch das SP2 integrierte Pop-Blocker nicht mit den Lösungen von Dritt-Anbietern. Es kommt bei einigen Web-Siten zu einer Fehlermeldung. Danach soll der Debug-Modus gestartet werden.

    UPDATE 11:38

    • Die Stromsparfunktion Cool 'n' Quiet des Athlon 64 wird standardmäßig nicht unterstützt. Erst mit der Installation des AMD-Prozessortreibers[5] funktionert das Feature.

    UPDATE 11.8.2004 14:25
    Mit dem SP2 wird das Ausführen von aktiven Inhalten verhindert. Das führt bei Web-basierten Anwendungen häufig zu Sicherheitswarnungen. Um diese zu umgehen, kann man bei den Internet-Optionen-Erweitert im Abschnitt Sicherheit die Optionen Ausführung aktiver Inhalte..... aktivieren.

    Test
    Mit dem SP2 wird das Ausführen von aktiven Inhalten verhindert. Das führt bei Web-basierten Anwendungen häufig zu Sicherheitswarnungen. Um diese zu umgehen, kann man bei den Internet-Optionen-Erweitert im Abschnitt Sicherheit die Optionen Ausführung aktiver Inhalte..... aktivieren.

    XP SP2-Fotogalerie (34 Bilder)

    URLs in diesem Artikel:
    [1] = http://www.zdnet.de/windows_system_verbessern_windows_xp_service_pack_2_download-39002345-30888-1.htm
    [2] = http://www.zdnet.de/galerie/39124875/bilder-galerie-service-pack-2-fuer-windows-xp.htm#sid=39120624
    [3] = http://www.microsoft.com/downloads/details.aspx?FamilyID=049c9dbe-3b8e-4f30-8245-9e368d3cdb5a&displaylang=de
    [4] = http://cgi.zdnet.de/forum/viewforum.php?f=15&c=4
    [5] = http://www.amd.com/us-en/assets/content_type/utilities/Cpudriver.ZIP