forumNeues Thema

Ransomware-Angriff erlebt — hier der Ablauf und unsere Learnings

OOrhanvor 17 Tagen·37 Nachrichten·81.162 Aufrufe#Incident Response#backup#kurs
OOrhanTeilnehmer
Funktion
IT-Unternehmen
Beigetreten
Okt. 2023
Nachricht
132

Doki · Schwachstellenscan · 2026

#1

Bei einem Kunden gab es einen Vorfall. Ich schreibe das mit deren Einverständnis und ohne Namen zu nennen. Will niemanden panisch machen, sondern zeigen, wie so ein Prozess abläuft.

Aufgefallen ist das an einem Freitagabend. Die Dateiendungen auf dem Fileserver waren geändert und in jedem Ordner lag eine Textdatei.

Das Erste, was wir gemacht haben, war richtig: Systeme nicht runterfahren, sondern vom Netz trennen. Runterfahren löscht Beweise im RAM, Netz trennen stoppt die Ausbreitung.

Dann haben wir drei Fragen nacheinander geklärt: Wo sind sie reingekommen, wie weit haben sie sich ausgebreitet, sind unsere Backups sauber?

Die Antwort auf die erste Frage war anders als erwartet. Keine Schwachstelle. Es gab einen Remote-Desktop-Zugang, der von außen erreichbar war, und das Passwort eines Nutzers war woanders geleakt. Also kein technischer Bug, sondern eine offene Tür.

Die Backup-Frage hat uns gerettet, aber nur knapp. Es gab tägliche Backups, aber der Backup-Server war im selben Netz und mit denselben Zugangsdaten erreichbar. Dass er nicht verschlüsselt wurde, lag nur daran, dass der Prozess in der Nacht abgebrochen wurde, bevor er fertig war.

DDefneTeilnehmer
Funktion
SOC-Analyst
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2024
Nachricht
146
Nützlichste Antwort#2

Danke für den Post. Solche Erfahrungsberichte sind rar und lernen tut man davon am meisten.

Eure Entscheidung beim Erstzugriff war goldrichtig. Zur Erklärung: Auf einem laufenden System finden sich im RAM aktive Prozesse, Netzwerkverbindungen und manchmal sogar der Verschlüsselungsschlüssel selbst. Beim Runterfahren ist alles weg. Netz trennen stoppt die Ausbreitung und sichert die Beweise.

Der Einstieg über Remote Desktop mit einem geleakten Passwort ist auch kein Ausnahmefall, sondern eher einer der häufigsten Szenarien. Deshalb nochmal die drei Punkte: Lasst Remote Desktop nicht offen ins Internet, wenn ihr es unbedingt müsst, macht 2FA drauf, und nutzt Admin-Accounts nicht für den täglichen Kram.

Der Backup-Teil ist die eigentliche Lehre. Die meisten Ransomware-Varianten suchen heute als Erstes nach Backups. Wenn das Backup im selben Netz liegt und mit denselben Credentials erreichbar ist, wird das Backup zum Teil des Ziels.

Umsetzbare Regel: Mindestens eine Backup-Kopie muss getrennt liegen, so dass sie mit den Credentials des Hauptsystems weder erreichbar noch veränderbar ist. Testet außerdem regelmäßig die Wiederherstellung, nur zu sehen, dass ein Backup gemacht wurde, reicht nicht.

İİsmailTeilnehmer
Funktion
Systemadministrator
Beigetreten
Dez. 2023
Nachricht
128
#3

Haben denselben Mist vor zwei Jahren auch erlebt. Mit einem Unterschied: Unser Backup war nicht sauber.

Drei Tage Stillstand in der Produktion. Jetzt liegt die Backup-Kopie getrennt und unveränderbar. War eine teure Lehre.

YYavuzExperte
Funktion
IT-Sicherheitsleiter
Beigetreten
Juli 2023
Nachricht
168
#4

Ich würde gerne noch ein paar Punkte zur Management-Seite der Incident Response ergänzen, denn diese Seite bestimmt den Prozess genauso stark wie die technische Reaktion.

Erstens muss vorher feststehen, wer entscheidet. Wenn im Ernstfall nicht klar ist, wer auf die Frage "Fahren wir das System runter?" antwortet, verliert man Stunden.

Zweitens, der Kommunikationsplan. Was den Mitarbeitern gesagt wird, wann Kunden informiert werden und wie ggf. die gesetzliche Meldepflicht erfüllt wird, muss vorher schriftlich festgelegt sein. Falls personenbezogene Daten betroffen sind, prüft die Fristen und das Verfahren mit der Rechtsabteilung; diese Fristen sind kurz.

Drittens, die Entscheidung über die Lösegeldzahlung. Ich möchte betonen, dass das keine technische, sondern eine Entscheidung des Top-Managements und der Rechtsabteilung ist. Bezahlen garantiert nicht, dass die Daten zurückkommen, und kann zusätzliche rechtliche Risiken mit sich bringen.

Viertens, der Nachfallbericht. Nach den heißen Tagen kehrt alle zur Normalität zurück und die Lessons Learned werden nicht dokumentiert. Ein Incident Report, der nicht innerhalb einer Woche geschrieben wird, wird nie geschrieben.

OOnurExperte
Funktion
Security-Entwickler
Beigetreten
Okt. 2023
Nachricht
196
#5

Ich möchte mal einen Punkt ansprechen: Du sagst, es gab keine Schwachstellen. Wie hast du das verifiziert?

Meine Frage kommt nicht aus böser Absicht. In den meisten Fällen wird der zuerst gefundene Einstiegspunkt als der richtige angenommen und die Recherche endet dort. Dabei hinterlassen Angreifer oft mehrere Persistenzmethoden.

Konkrete Frage: Wurde nach der Sitzung des Nutzers, der mit einem geleakten Passwort eingedrungen ist, im System ein anderes Konto erstellt, ein geplanter Task hinzugefügt oder ein Remote-Access-Tool installiert – habt ihr das geprüft? Es ist keine Seltenheit, dass ein als sauber geltendes System drei Wochen später erneut kompromittiert wird.

OOrhanTeilnehmer
Funktion
IT-Unternehmen
Beigetreten
Okt. 2023
Nachricht
132

Doki · Schwachstellenscan · 2026

#6

Berechtigte Frage, ich antworte mal.

Wurde geprüft. Ein unabhängiges Team hat zwei Wochen lang untersucht. Zwei geplante Tasks und ein nachträglich erstelltes lokales Administratorkonto wurden gefunden. Beide waren bei der ersten Bereinigung übersehen worden.

Deshalb möchte ich noch hinzufügen: Die Entscheidung über die Bereinigung sollte nicht vom Team getroffen werden, das den Vorfall erlebt hat. Das erschöpfte Team mitten im Geschehen neigt dazu, seine eigenen Befunde bestätigen zu wollen. Wenn möglich, sollte ein externer Blick draufschauen.

Am Ende haben wir die betroffenen Maschinen komplett neu aufgesetzt. Das war langsamer, aber der sicherere Weg.

KKaan B***Teilnehmer
Funktion
Infrastruktur-Ingenieur
Beigetreten
März 2024
Nachricht
108
#7

Ich würde mal aus Infra-Sicht eine konkrete Backup-Struktur vorschlagen, denn „getrennt halten“ bleibt etwas abstrakt.

Die gängige und funktionierende Regelung ist folgende: Es sollten mindestens drei Kopien der Daten vorhanden sein, diese sollten auf mindestens zwei verschiedenen Medien gespeichert werden und mindestens eine Kopie sollte vollständig an einem separaten Ort liegen. Zusätzlich ist es im Ransomware-Szenario entscheidend, dass diese separate Kopie nach dem Schreiben unveränderlich ist.

Und messt auch die Wiederherstellungszeit. Der Satz „Wir haben ein Backup“ ist nicht so wertvoll wie der Satz „Wir sind in acht Stunden wieder online“. Wenn ihr Letzteres nicht wisst, probiert es mal an einem Samstag.

ZZeynep K***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
41
#8

Ich bin ein kleines Unternehmen, ich erzähle es aus meiner Sicht. Der meiste Zeitverlust entsteht durch Arbeiten die auf Freigaben warten.

Ein automatisierter Scan-Report ist kein Penetrationstest. Aus Erfahrung weiß ich das.

EEmre G***ExperteCommunity-Mitglied
Beigetreten
Juli 2024
Nachricht
409
#9

Danke fürs Schreiben, das ist genau richtig. Wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später.

Korrigiert mich, falls ich falsch liege.

DDoruk Y***VeteranCommunity-Mitglied
Beigetreten
Dez. 2023
Nachricht
69
#10

Du hast recht. Wenn Genehmigung und Umfang nicht schriftlich vorliegen, darf der Test nicht starten.

Wenn deine Situation anders ist, ändert sich das natürlich.

MMeryem Ö***Teilnehmer
Funktion
Exportbeauftragter
Branche
Reinigungsdienstleistungen
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
13
#11

Wie habt ihr das Problem gelöst? Ein nicht getestetes Backup ist kein Backup.

Wenn es jemand anders macht, würde mich das auch interessieren.

YYusuf Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Immobilien
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2024
Nachricht
79
#12

Dieses Thema ist archiviert.

PPerihan K***Teilnehmer
Funktion
Produktmanager
Branche
Catering
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Feb. 2024
Nachricht
220

Doki · Unternehmenswebsite · 2024

#13

Richtig.

BBurcu N***Teilnehmer
Funktion
Vorstandsmitglied
Branche
kosmetik
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2025
Nachricht
2
#14

Ich würde mich freuen wenn du das Ergebnis postest.

ÖÖzge Y***TeilnehmerCommunity-Mitglied
Beigetreten
Feb. 2023
Nachricht
110
#15

Nach diesem Erlebnis hat sich meine Sichtweise geändert. naja änderungen an Zahlungsdaten werden niemals über den Kanal bestätigt, über den sie eingehen.

Das war's entschuldige wenn ich zu lang war.

KKORİDoki-Team
Funktion
Forum-Moderator
Branche
IT-Sicherheit und Digitalisierung
Organisationsform
Doki
Beigetreten
Jan. 2023
Nachricht
2.840
Wächter#16

Kleine Warnung: Die oben genannte Methode muss in deinem eigenen System getestet werden, nicht in dem eines anderen. Testen ohne Erlaubnis ist mehr als nur eine technische Frage.

CCanTeilnehmer
Funktion
SEO-Spezialist
Beigetreten
März 2024
Nachricht
172
#17

Ich habe diesen Weg schon hinter mir, ich erzähl mal. Wenn wir ohne Messung entscheiden, landen wir immer wieder am selben Punkt.

Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

MMehmet M***Teilnehmer
Funktion
Digital-Marketing-Experte
Branche
Bildung
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
302
#18

Beim Lesen dieser Antwort war ich erleichtert, es liegt also nicht nur an mir. In den ersten drei Monaten läuft alles gut, die Probleme tauchen im vierten Monat auf.

Korrigiert mich, falls ich falsch liege.

SSedaNeues Mitglied
Funktion
Lehrer · Nebentätigkeit
Organisationsform
Genossenschaft
Beigetreten
Okt. 2024
Nachricht
42
#19

ich bin ein kleines Unternehmen ich erzähle es aus meiner Sicht aber in den ersten drei Monaten läuft alles gut die Probleme tauchen im vierten Monat auf.

die Anwtort hängt stark von der Branche ab es gibt keine allgemeine Regel.

FFatma U***Teilnehmer
Funktion
Bauleiter
Branche
Sport & Fitness
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2025
Nachricht
96
#20

Ich möchte kurz warnen. Wenn Genehmigung und Umfang nicht schriftlich vorliegen darf der Test nicht starten.

Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor. Schreibt mir wenn ihr Fragen habt, ich antworte so gut ich kann.

Antwort schreiben