forumNeues Thema

Wir wurden gerade gehackt: Was tun in der ersten Stunde nach einem Cyberangriff?

FFerhat E***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
134
#1

Wir sind ein Logistik- und Zollberatungsbüro mit 14 Mitarbeitern in Paris. Vor etwa 45 Minuten haben wir bemerkt, dass alle freigegebenen Ordner auf unserem Hauptdateiserver gesperrt sind und die Dateiendungen unkenntlich gemacht wurden. Auf den Desktops sind Textdateien mit Lösegeldforderungen aufgetaucht, samt einer anonymen E-Mail-Adresse zur Kontaktaufnahme. Unsere Buchhaltung und die Zollunterlagen der Kunden sind aktuell komplett unzugänglich.

Im Team herrscht absolute Panik. Unsere Buchhalterin will schon die Stecker der Rechner ziehen, und der Office-Manager schlägt vor, sofort die gestrigen Backups von der externen Festplatte an den Hauptserver anzuschließen und einzuspielen. Ich bin völlig überfordert und habe Angst, dass ein falscher Schritt aus Panik die Daten endgültig vernichtet oder den Angriff noch weiter verbreitet.

Wir befinden uns mitten in der ersten Stunde und dürfen uns keine Fehler erlauben. Welche Geräte sollten wir jetzt als Erstes wie isolieren? Wie stoppen wir den Angriff, ohne Beweise zu vernichten, und wann müssen wir Behörden oder Kunden informieren?

RReyhan G***Veteran
Funktion
Finanzleiter
Branche
Reinigungsdienstleistungen
Organisationsform
Boutique-Agentur
Beigetreten
Nov. 2024
Nachricht
250
Nützlichste Antwort#2

Kurze Antwort: Rechner nicht ausschalten oder den Stecker ziehen! Stattdessen nur die Netzwerkkabel abziehen, WLAN deaktivieren und die Geräte so vom Netzwerk isolieren. Ein abruptes Kappen der Stromzufuhr zerstört flüchtige Daten im Arbeitsspeicher (RAM) – darunter Angreiferspuren aktive Verbindungen und eventuell sogar den Schlüssel zur Entschlüsselung.

Das Wichtigste jetzt ist Isolation: Trennt alle Computer – sowohl betroffene als auch unbetroffene – sofort vom Netzwerk. Schließt auf keinen Fall die externe Backup-Platte an das laufende System an! Wenn die Ransomware noch aktiv ist, verschlüsselt sie die externe Platte innerhalb von Sekunden. Backups müssen offline und physisch getrennt bleiben, bis ihre Sicherheit zweifelsfrei feststeht.

Zweiter Schritt: Beweissicherung. Falls ihr intern das Know-how habt zieht ein RAM-Dump der laufenden Maschinen und versetzt sie danach in den Ruhezustand (Hibernate) damit der Speicherinhalt auf die Festplatte geschrieben wird – nicht einfach herunterfahren! Startet keine Bereinigungstools, löscht keine verdächtigen Dateien. Da ihr in Frankreich sitzt, müsst ihr bei einem Verdacht auf Datenpannen die Frist für die offizielle Meldung an die CNIL einhalten. Klärt aber erst intern das Ausmaß des Lecks und legt eine sachliche Krisenkommunikation fest, bevor ihr voreilig Kunden oder Behörden informiert.

Antwortet nicht sofort auf die Adresse aus der Lösegeldforderung. Verhandlungen mit Erpressern ohne die Begleitung durch professionelle IT-Forensiker oder ein Incident-Response-Team machen die Lage meist nur noch schlimmer.

BBurcu A***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2024
Nachricht
146
#3

Stecker ziehen ist der größte Fehler überhaupt. Der Angreifer hinterlässt oft Schadcode, der nur im flüchtigen RAM liegt. Netzwerkkarten deaktivieren, LAN-Kabel raus, am Router den internen Zugriff kappen, aber die Rechner unbedingt anlassen.

MMelis K***VeteranCommunity-Mitglied
Beigetreten
Dez. 2025
Nachricht
26
#4

Haltet den Kollegen mit der Backup-Platte sofort auf! Die goldene Regel für die erste Stunde: erst Ausbreitung stoppen, dann Schaden analysieren. Netzwerkkabel abziehen und über eine saubere mobile Verbindung direkt externe IT-Sicherheitsexperten kontaktieren.

YYağmur K***Teilnehmer
Funktion
Verwaltungsleiter
Branche
E-Commerce
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Juli 2022
Nachricht
1
#5

Ruhe bewahren. Panikentscheidungen richten oft mehr Schaden an als der eigentliche Angriff. Schickt jetzt bloß keine Rundmails oder Warnungen an alle raus. Erst muss eine Bestandsaufnahme her: Liegt ein echter Datenabfluss vor oder wurden die Daten nur lokal verschlüsselt?

RRecep S***Teilnehmer
Funktion
Produktionsplanung
Branche
Einzelhandel
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Sept. 2023
Nachricht
103
#6

hatten vor zwei jahren genau denselben mist in unserem lager in lyon. buchhalter hat sofort das backup drangehängt, fünf minuten später war die backup-platte auch dicht. finger weg von der platte, ab in den tresor damit!

OOkan Y***ExperteCommunity-Mitglied
Beigetreten
Aug. 2023
Nachricht
335
#7

Lief euer System komplett auf lokalen Servern oder gab es Cloud-Anbindungen für Mails und Dateien? Und hattet ihr nach außen offene Remote-Desktop-Ports (RDP)?

DDoruk D***Teilnehmer
Funktion
IT-Leiter
Branche
Transport
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juni 2022
Nachricht
11

Doki · Incident-Response-Support · 2026

#8

Nach französischem Recht müsst ihr den Vorfall zwingend über das CNIL-Portal melden, falls Kunden- oder Mitarbeiterdaten betroffen sind. Erstattet außerdem unbedingt Anzeige bei der Polizei oder der Gendarmerie (Cybercrime-Einheit) – das Protokoll werdet ihr später allein schon für die Versicherung brauchen.

PPolat Y***ExperteCommunity-Mitglied
Beigetreten
Feb. 2024
Nachricht
384
#9

Geht genau diese drei Schritte durch: 1) Bei allen Büro-PCs physisch das LAN-Kabel ziehen und WLAN abschalten. 2) Die Zugriffslogs von Gateway und Routern auf einem sicheren externen Medium sichern. 3) Die Bildschirme mit den Sperrhinweisen fotografieren und Uhrzeit sowie Gerätenamen notieren.

İİlker T***Teilnehmer
Funktion
Lebensmittelgroßhandel
Beigetreten
Dez. 2023
Nachricht
58
#10

Keine Dateien löschen, die externe Festplatte nicht ans Netz hängen und umgehend professionelle Hilfe für digitale Forensik ins Haus holen.

AAyşe E***Teilnehmer
Funktion
Grafikdesigner
Branche
papier
Organisationsform
Team mit 8 Personen
Beigetreten
Feb. 2023
Nachricht
302
#11

Bei uns ist es genauso.

PPolat Y***ExperteCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
54
#12

Ich schreibe mal meine Erfahrung auf. Das allein zu versuchen, ist der teuerste Weg.

Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

VVolkan U***Teilnehmer
Funktion
Produktionsleiter
Branche
Reinigungsdienstleistungen
Organisationsform
Filialkette
Beigetreten
Dez. 2025
Nachricht
107

Doki · Interface-Design · 2023

#13

so klar geschriebene Texte sind selten. ehrlihc gesagt dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist macht es zum Teil des Ziels.

wer bei Maßnahmen bei Cyberaangriff hetzt, stolpert alle an derselben Stelle. das wars entschuldige, wenn ich zu lang war.

YYusuf Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2025
Nachricht
325
#14

ich würde mich freuuen wenn du das Ergebnis postest.

OOnur T***TeilnehmerCommunity-Mitglied
Beigetreten
Sept. 2023
Nachricht
1
#15

Meine Frage ist geklärt, vielen Dank.

EEmre K***Teilnehmer
Funktion
Projektmanager
Branche
Software
Organisationsform
Werkstatt
Beigetreten
Nov. 2023
Nachricht
1
#16

Vielen Dank, ich werde es heute testen. Nur weil alle es tun, heißt es nicht, dass es richtig ist.

GGamze G***Experte
Funktion
HR-Leiter
Branche
Sicherheitsdienste
Organisationsform
mittelständisches Unternehmen
Beigetreten
Apr. 2022
Nachricht
218

Doki · Phishing-Schulung · 2025

#17

Dieses Thema ist archiviert.

KKemal S***Teilnehmer
Funktion
Außendienstmitarbeiter
Branche
Maschinenbau
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Juni 2023
Nachricht
62
#18

Danke fürs Schreiben, das ist genau richtig. Schaut zuerst, welche Daten ihr bei der Entscheidungsfindung zur Hand habt.

SSena S***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
175
#19

Notiert, danke.

SSinanTeilnehmer
Funktion
Software-Trainer
Beigetreten
Dez. 2023
Nachricht
186

Doki · E-Commerce-Infrastruktur · 2025

#20

Du hast recht, ich bin denselben Weg gegangen. Zwei Wochen Notizen machen liefert bessere Ergebnisse als eine sechsmonatige Schätzung.

Korrigiert mich, falls ich falsch liege.

Antwort schreiben