- Funktion
- IT-Unternehmen
- Beigetreten
- Okt. 2023
- Nachricht
- 132
Doki · Schwachstellenscan · 2026
Bei einem Kunden gab es einen Vorfall. Ich schreibe das mit deren Einverständnis und ohne Namen zu nennen. Will niemanden panisch machen, sondern zeigen, wie so ein Prozess abläuft.
Aufgefallen ist das an einem Freitagabend. Die Dateiendungen auf dem Fileserver waren geändert und in jedem Ordner lag eine Textdatei.
Das Erste, was wir gemacht haben, war richtig: Systeme nicht runterfahren, sondern vom Netz trennen. Runterfahren löscht Beweise im RAM, Netz trennen stoppt die Ausbreitung.
Dann haben wir drei Fragen nacheinander geklärt: Wo sind sie reingekommen, wie weit haben sie sich ausgebreitet, sind unsere Backups sauber?
Die Antwort auf die erste Frage war anders als erwartet. Keine Schwachstelle. Es gab einen Remote-Desktop-Zugang, der von außen erreichbar war, und das Passwort eines Nutzers war woanders geleakt. Also kein technischer Bug, sondern eine offene Tür.
Die Backup-Frage hat uns gerettet, aber nur knapp. Es gab tägliche Backups, aber der Backup-Server war im selben Netz und mit denselben Zugangsdaten erreichbar. Dass er nicht verschlüsselt wurde, lag nur daran, dass der Prozess in der Nacht abgebrochen wurde, bevor er fertig war.