Datto AV vs. Bitdefender im Praxistest: Was ein eigenes Labor über zwei AV-Philosophien zeigt

Abstrakter Vergleich zweier Endpoint-Schutzsysteme in einer Testumgebung

Antivirus-Tests aus Fachmagazinen arbeiten meist mit großen Signatur-Datenbanken und Standard-Malware-Samples. Das sagt etwas über die Erkennung bekannter Bedrohungen aus – aber wenig darüber, wie eine AV-Lösung gegen die Techniken reagiert, die heute in echten Angriffen vorkommen. Wir haben deshalb im Mai 2025 in unserem eigenen Labor zwei AV-Lösungen unter realistischen Angriffsbedingungen getestet: Datto AV und Bitdefender. Beide laufen bei uns produktiv in Kundenumgebungen, und wir wollten verstehen, wo ihre Stärken und Lücken in der Praxis liegen.

Ergebnis vorab: Die beiden Produkte verfolgen zwei sehr unterschiedliche Designphilosophien. Welche besser passt, hängt vom Einsatzszenario ab. Beide haben dokumentierte blinde Flecken.

Warum klassische Tests heute zu kurz greifen

Moderne Angriffe nutzen selten Dateien, die in einer Signaturdatenbank stehen. Sie nutzen legitime Windows-Werkzeuge (Living off the Land), generieren Schadcode erst im Speicher, oder kombinieren harmlose Bausteine zu einer Angriffskette. Ein Vergleichstest, der ausschließlich Standard-Malware ausführt, misst die Erkennung von gestern.

Wir haben deshalb auf drei Test-Säulen gesetzt, die das verhaltensbasierte Verhalten der AV-Lösungen sichtbar machen: die EICAR-Testdatei für die Grundfunktionsprüfung, RanSim by KnowBe4 für Ransomware-Verschlüsselungsmuster und Atomic Red Team für MITRE-ATT&CK-konforme Angriffstechniken.

Testaufbau

Beide Produkte liefen auf identisch konfigurierten Windows-VMs, ohne gegenseitige Beeinflussung. Standardkonfiguration, kein gehärtetes Policy-Profil. Zugriff ausschließlich per RDP. Beide AV-Lösungen mit aktuellem Stand der Cloud- und Signatur-Daten zum Testzeitpunkt.

Was wir bewusst nicht getestet haben: integrierte EDR-Funktionen über die mitgelieferten AV-Module hinaus, Custom-Policies oder den Härtungs-Modus. Das ist eine Schwäche jeder Standardkonfiguration und wird in einem Folgetest nachgezogen.

Die drei Test-Säulen

EICAR-Testdatei. Eine standardisierte, harmlose ASCII-Zeichenkette ohne Schadcode-Funktion. Sie misst, ob das AV überhaupt reagiert – in verschiedenen Szenarien: Download, manuelle TXT-Erstellung, manuelle EXE-Erstellung und EXE-Ausführung.

RanSim by KnowBe4. Simuliert 25 bekannte Ransomware-Verschlüsselungsmuster in einem isolierten Verzeichnis. Kein echter Schaden, aber das AV soll das verdächtige Verschlüsselungsverhalten erkennen – unabhängig von einer bekannten Signatur.

Atomic Red Team. Eine Open-Source-Bibliothek von Red Canary mit über 1.800 reproduzierbaren Angriffstests, jeweils einer Technik aus dem MITRE-ATT&CK-Framework zugeordnet. Wir haben fünf Techniken ausgewählt: T1003.001 (Credential Dumping via LSASS), T1059.001 (PowerShell Execution mit AMSI-Bypass) und drei Varianten von T1547.001 (Registry-Persistence via Run-Key, einmal über cmd.exe, einmal über den Papierkorb, einmal im SystemBC-Stil).

Ergebnisse: Zwei sehr unterschiedliche Erkennungsphilosophien

EICAR: Beide reagieren, aber unterschiedlich

Beide Lösungen blockieren die EICAR-Downloadseite und reagieren auf die EXE-Ausführung. Der Unterschied liegt im Verhalten bei der reinen TXT-Datei: Bitdefender erkennt den EICAR-String beim Schreiben der Datei und schickt sie sofort in die Quarantäne. Datto AV lässt die TXT-Datei zunächst stehen und reagiert erst bei der Ausführung als EXE.

Wie man das bewertet, hängt von der Perspektive ab. Für reine Schadens-Vermeidung reicht die Erkennung bei Ausführung. Wer dagegen jeden potenziell schädlichen String möglichst früh aus dem Dateisystem haben will, wird Bitdefenders Verhalten bevorzugen.

RanSim: Beide stoppen die Verschlüsselung, an unterschiedlichen Punkten

Datto AV blockiert RanSim bereits nach Abschluss der Installation und schiebt die relevanten Komponenten in die Quarantäne, bevor der erste Verschlüsselungsversuch erfolgt. Bitdefender lässt den Simulator starten und blockiert die einzelnen Angriffsdateien zur Laufzeit.

Im Ergebnis verhindern beide Produkte den simulierten Schaden. Datto AV interveniert früher in der Angriffskette, Bitdefender setzt stärker auf Verhaltenserkennung zur Ausführungszeit.

Atomic Red Team: Die Designphilosophien werden deutlich

Hier wurde der Unterschied zwischen den beiden Lösungen am sichtbarsten – und der Test musste deshalb auseinanderlaufen.

Datto AV blockierte schon den Entpackvorgang der Atomics-Bibliothek aus der ZIP-Datei. Von über 1.800 enthaltenen Dateien wurden nur Ordner-Strukturen extrahiert, alle relevanten Skripte landeten in der Quarantäne. Insbesondere das bekannte Credential-Dumping-Skript Out-Minidump.ps1 aus T1003.001 wurde direkt erkannt. Eine Ausführung der MITRE-Tests auf der Datto-VM war daher nicht mehr möglich.

Bitdefender extrahierte das Archiv ohne Reaktion vollständig. Erst bei der Ausführung der Tests setzte die Erkennung ein. Wir haben deshalb die fünf MITRE-Techniken nur auf der Bitdefender-VM ausführen können:

  • T1059.001 (PowerShell Execution): Erkannt. Die Advanced Threat Control beendete die PowerShell-Sitzung hart.
  • T1003.001 (LSASS Credential Dumping): Erkannt. Die Cloud-Reputation klassifizierte die Datei als Trojan.GenericKD und blockierte die Ausführung.
  • T1547.001-9 (SystemBC-Style Persistence): Erkannt. Die hidden-PowerShell-Variante mit ExecutionPolicy-Bypass wurde desinfiziert und blockiert.
  • T1547.001-1 (Registry Run Key via cmd.exe): Nicht erkannt. Exit Code 0, keine Reaktion.
  • T1547.001-8 (Recycle Bin Persistence via cmd.exe): Nicht erkannt. Exit Code 0, keine Reaktion.

Das Muster ist deutlich: Bitdefender überwacht PowerShell-Ausführung über AMSI sehr zuverlässig. Eine entsprechende verhaltensbasierte Erkennung für identische Operationen via cmd.exe haben wir im Test nicht beobachtet. Diese Lücke ist praxisrelevant: Reale Angreifer wie Emotet oder QakBot nutzen cmd.exe häufig für die initiale Persistence, bevor sie zu PowerShell wechseln.

Ein fairer Hinweis: Ob Datto AV die cmd.exe-Persistence erkannt hätte, lässt sich aus diesem Test nicht ableiten – die Atomics waren ja vorher in der Quarantäne. Der Vergleich endet hier asymmetrisch.

Was wir daraus mitnehmen

Die beiden Produkte stehen für zwei legitime Designphilosophien.

Datto AV blockiert sehr aggressiv beim Schreiben auf die Festplatte (On-Write-Erkennung). Bedrohungen erreichen oft gar nicht erst den Ausführungszeitpunkt. Das minimiert das Angriffsfenster spürbar – ist aber auch der Hauptgrund, warum Datto AV in Umgebungen mit legitimer Administrations- oder Pentest-Software (Sysinternals, RSAT, Mimikatz-ähnliche Audit-Tools) ein höheres False-Positive-Risiko mitbringt.

Bitdefender lässt Dateien zunächst zu und prüft sie bei Zugriff oder Ausführung. Die Cloud-Reputation und die AMSI-Integration für PowerShell liefern gute verhaltensbasierte Erkennung. Im Gegenzug gibt es weniger False Positives bei administrativen Tools. Die fehlende Verhaltens-Erkennung für cmd.exe-basierte Persistence in der Standardkonfiguration ist eine dokumentierte Lücke.

Welches Produkt das richtige ist, hängt damit weniger an „welches ist besser“ und mehr an drei Fragen:

  • Wie hoch ist die Toleranz für False Positives im Admin-Alltag?
  • Welche Angriffstechniken sind in der Bedrohungslage am wahrscheinlichsten? PowerShell-lastig oder cmd-lastig?
  • Wie viel zweite Verteidigungslinie (EDR, Netzwerk-Segmentierung, Application Whitelisting) liegt darunter?

Für KMU mit kleiner IT-Mannschaft und überschaubarem Admin-Toolset ist die aggressive On-Write-Erkennung ein Sicherheitsgewinn. Für Umgebungen mit vielen administrativen Sonderfällen ist der ruhigere, verhaltensbasierte Ansatz oft praktikabler.

Was dieser Test nicht beantwortet

Wir testen, was unsere Kunden täglich treffen kann. Aber ein Labor-Test hat Grenzen, und die gehören ehrlich genannt:

  • Wir haben Standardkonfigurationen getestet, keine gehärteten Policy-Profile. Beide Produkte bieten erweiterte Module, die wir in einem Folgetest nachziehen.
  • Die Asymmetrie im MITRE-Test – Datto AV blockierte vor der Ausführungsphase – bedeutet, dass wir für Datto keine Aussage zur Erkennung von cmd.exe-Persistence in der Ausführungsphase treffen können.
  • AV-Verhalten ändert sich mit jedem Update. Was im Mai 2025 galt, kann sechs Monate später anders aussehen. Wir wiederholen den Test daher in zyklischen Abständen.
  • Tests gegen einzelne MITRE-Techniken sind nicht repräsentativ für die Gesamterkennung eines AV. Sie zeigen Lücken, aber nicht die Gesamtleistung.

Fazit für die Praxis

Antivirus ist kein Ersatz für ein durchdachtes Sicherheitskonzept. Beide getesteten Lösungen zeigen sowohl Stärken als auch dokumentierte Lücken – das ist normal, kein Skandal. Was zählt, ist die zweite und dritte Verteidigungslinie darunter: Netzwerk-Segmentierung, Patchmanagement, Backup-Strategie, EDR, Schulung der Mitarbeitenden.

Wir setzen in Kundenumgebungen bewusst beide Produkte ein – je nach Anforderungsprofil. Wenn Sie wissen möchten, welche AV-Strategie zu Ihrer Umgebung passt oder ob Ihre aktuelle Lösung gegen verhaltensbasierte Angriffe trägt, sprechen Sie uns an.

CyberRisikoCheck: 30 Minuten, die zeigen, wo Ihre IT wirklich angreifbar ist.
Wir prüfen Ihre Umgebung gegen genau die Angriffstechniken aus diesem Test – und sagen ehrlich, wo die Lücken sind. Unverbindlich und kostenfrei. Termin vereinbaren →


Hinweis zur Methodik: Test durchgeführt im Mai 2025 in einem isolierten Laborumfeld der NETWORK ASSISTANCE GmbH. Beide AV-Produkte mit zum Testzeitpunkt aktuellen Updates, Standardkonfiguration auf identisch konfigurierten Windows-VMs. Atomic Red Team v2.3.0. Wir aktualisieren den Test regelmäßig – ein Folgebericht mit gehärteten Konfigurationen ist in Vorbereitung.

Über den Autor

Dieser Beitrag wurde von der NETWORK ASSISTANCE GmbH erstellt.
Als IT-Dienstleister für Unternehmen ist unser Team regelmäßig auf nationalen und internationalen IT-Fachveranstaltungen vertreten,  zuletzt auch in den USA, und bringt aktuelle Entwicklungen direkt in die Praxis unserer Kunden ein.

Mehr über unser Team & unsere Arbeitsweise

Mann mit Headset und Polohemd, der am Computer sitzt und in die Kamera schaut.
Nach oben scrollen