forumNeues Thema

Ransomware-Angriff: Was man in den ersten Minuten AUF KEINEN FALL tun sollte — fatale Fehler

NNeslihan S***Teilnehmer
Funktion
Vorstandsmitglied
Branche
kosmetik
Organisationsform
mittelständisches Unternehmen
Beigetreten
Sept. 2025
Nachricht
325

Doki · Server-Wartungsvertrag · 2023

#1

Wir sind ein Zulieferbetrieb der Automobilbranche nahe Bologna mit 30 Mitarbeitern. Heute Morgen haben wir bemerkt, dass sich an einem PC im technischen Büro und auf unserem lokalen Dateiserver die Dateiendungen geändert haben und auf dem Desktop eine Lösegeldforderung aufgetaucht ist. Zum Glück läuft die Produktion noch normal, aber unsere Buchhaltung und das Auftragsarchiv sind komplett lahmgelegt.

Im Büro herrscht blanke Panik. Unser externer IT-Dienstleister ist schon unterwegs, aber manche Kollegen wollen sofort die Rechner neustarten, einen kompletten Virenscan drüberlaufen lassen oder sogar direkt an die Kontaktadresse aus der Lösegeldforderung schreiben. Ich habe riesige Angst, dass wir mit einer falschen Aktion noch rettbare Daten endgültig vernichten.

Was sind in einer solchen Krisensituation, speziell in den ersten 15–30 Minuten, die absolut kritischen Fehler, die man UNTER KEINEN UMSTÄNDEN machen darf? Womit macht man die Lage unwiderruflich noch schlimmer?

NNuri K***Teilnehmer
Funktion
Einkaufsleiter
Branche
kunststoff
Organisationsform
Boutique-Agentur
Beigetreten
Sept. 2024
Nachricht
335
Nützlichste Antwort#2

Kurze Antwort: In den ersten Minuten nach Entdeckung eines Ransomware-Angriffs bloß nicht den Stecker ziehen, die Rechner nicht neustarten und auf keinen Fall sofort Kontakt mit den Angreifern aufnehmen oder ans Zahlen denken. Solche Reflexe zerstören forensische Beweise und Entschlüsselungs-Keys im flüchtigen Speicher (RAM) und können dazu führen, dass die Schadsoftware noch aggressiver weiter verschlüsselt.

Zunächst einmal: Statt die Geräte auszuschalten oder neuzustarten, ziehen Sie das physische Netzwerkkabel und trennen Sie sämtliche WLAN-Verbindungen. Schaltet man die Kiste aus oder startet neu, sind die flüchtigen Daten im RAM weg. In manchen Fällen verbleiben Entschlüsselungsschlüssel während der Übertragung an den Server der Angreifer im Arbeitsspeicher, wo Forensiker sie noch auslesen können. Das System einfach nur vom Netz zu trennen, stoppt die Ausbreitung auf andere Server, ohne den Speicher zu leeren.

Zweitens: Keinen übereilten Virenscan oder Bereinigungsversuch starten. Antiviren-Programme könnten verschlüsselte Protokolle, Skripte oder die Ransom-Notes in Quarantäne verschieben oder löschen – genau die Artefakte, die spätere Rettungstools zwingend brauchen.

Drittens: Auf keinen Fall Backup-Festplatten an die betroffenen Server anschließen. Die Ransomware läuft im Hintergrund möglicherweise noch aktiv und verschlüsselt Ihnen die saubere externe Festplatte oder das Backup-Medium binnen Sekunden ebenfalls weg.

Und viertens: Nicht in Panik verfallen und den Erpressern schreiben oder gar Zahlungszusagen machen. In Italien besteht gegenüber der Datenschutzbehörde (Garante Privacy) unter der DSGVO unter Umständen eine 72-Stunden-Meldepflicht; klären Sie erst die rechtliche und technische Gesamtlage.

DDefneTeilnehmer
Funktion
SOC-Analyst
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2024
Nachricht
146
#3

Auf keinen Fall Snapshots von virtuellen Servern löschen oder überschreiben. Wenn möglich, am Betriebssystem keinerlei Dateien mehr verschieben, bis ein Experte da ist, der einen RAM-Dump (Memory Dump) erstellen kann. Werden Dateiattribute verändert, wird die Identifizierung der Malware-Variante extrem erschwert.

TTaner V***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
307
#4

Genau jetzt gibt es nur eins: Bei allen Rechnern – ob scheinbar betroffen oder nicht – sofort per Hand das Netzwerkkabel ziehen, Büro-Router und WLAN-Access-Points vom Strom nehmen. Den gesamten Netzwerkverkehr sofort kappen die Kisten aber unbedingt laufen lassen.

FFatih O***Teilnehmer
Funktion
Projektmanager
Branche
bauwesen
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Nov. 2023
Nachricht
1
#5

Letztes Jahr hat ein Kunde von uns in Panik den Server hart aus- und wieder eingeschaltet und damit den im flüchtigen Speicher verbliebenen Key vernichtet. Das Datenrettungslabor meinte später im Bericht, mit laufendem Rechner hätte die Chance bei siebzig Prozent gelegen, den Schlüssel direkt aus dem RAM zu ziehen.

HHakan G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Fischerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
185
#6

der größte feher überhaupt ist es die vermeintlich saubere externe platte anzustöpseln um das backup zu checken läuft der schädling noch im hintergrund wird das backup direkt mitverschlüsselt und man steht mit leeren händen da.

TTuba E***Experte
Funktion
Datenschutzberater
Beigetreten
Okt. 2023
Nachricht
158

Doki · Backup-Einrichtung · 2024

#7

Gemäß der Datenschutz-Grundverordnung der Europäischen Union ist ein Vorfall bei Risiko für personenbezogene Daten binnen 72 Stunden nach Bekanntwerden zwingend bei der zuständigen Datenschutzbehörde zu melden. Sichern Sie Kommunikationsnachweise und System-Logs lückenlos.

TTülay Y***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2025
Nachricht
412
#8

Hören Sie bloß nicht auf Leute, die sofort zahlen wollen. Selbst wenn man zahlt, gibt es absolut keine Garantie, dass man den Schlüssel bekommt oder das System danach wieder hochfährt. Obendrein landet man auf der Liste der Erpresser direkt als leichtes Opfer für die nächste Runde.

OOsman D***Experte
Funktion
Supply-Chain-Manager
Branche
bauwesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2025
Nachricht
43
#9

In der ersten halben Stunde diese drei Dinge strikt unterlassen: 1) Server nicht neustarten oder hart ausschalten, 2) Saubere Backup-Medien keinesfalls ans Netzwerk oder an Rechner hängen, 3) Keinerlei Kontakt über Links oder Mails aus der Ransom-Note zu den Angreifern aufnehmen.

FFerhat T***Teilnehmer
Funktion
HR-Spezialist
Branche
Viehzucht
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Aug. 2022
Nachricht
286
#10

Tut mir leid für den Vorfall das ist extrem nervenaufreibend. Aber wenn man jetzt einen kühlen Kopf bewahrt, lässt sich oft noch was retten. Sobald der Techniker da ist, soll er sich ausschließlich an die komplett isolierten Systeme setzen – Ruhe bewahren ist bei der Datenrettung die wichtigste Regel.

İİsmail T***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2024
Nachricht
418
#11

Gespeichert. Das allein zu versuchen, ist der teuerste Weg.

Sicherheit ist nicht absolut; es bedeutet, den Angriff so aufwendig zu machen, dass er sich nicht lohnt. Schreibt mir, wenn ihr Fragen habt, ich antworte so gut ich kann.

DDilara U***Teilnehmer
Funktion
Verkäufer im Einzelhandel
Branche
energie
Organisationsform
Team mit 8 Personen
Beigetreten
Sept. 2025
Nachricht
15
#12

das wusste ich nicht.

TTolga Ş***Teilnehmer
Funktion
Finanzleiter
Branche
Textil
Organisationsform
neu gegründetes Startup
Beigetreten
Juni 2024
Nachricht
78
#13

Nach diesem Erlebnis hat sich meine Sichtweise geändert. Der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

Wenn deine Situation anders ist, ändert sich das natürlich.

CCeren K***TeilnehmerCommunity-Mitglied
Beigetreten
Jan. 2023
Nachricht
377
#14

Es gab drei verschiedene Ansichten die sich alle ergänzen. Dass das Backup im gleichen Netzwerk und mit derselben Identität erreichbar ist, macht es zum Teil des Ziels.

Wenn es jemand anders macht würde mich das auch interessieren.

HHakan K***Neues Mitglied
Funktion
Content-Redakteur
Branche
Gesundheitswesen
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
Juni 2026
Nachricht
375
#15

Betrachtet man den Prozess, ändert sich das Bild. Verlasst euch nicht auf eine einzige Maßnahme; geht schichtweise vor.

Nur als Notiz, könnte nützlich sein.

DDoruk Y***Teilnehmer
Funktion
Buchhaltungsleiter
Branche
Fischerei
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Okt. 2025
Nachricht
86
#16

Ein Thema das gerade aktuell ist. Wenn ihr es zum ersten Mal macht fangt klein an, die Skalierung kommt später.

Nur als Notiz, könnte nützlich sein.

AAli Ç***Experte
Funktion
Logistikplanung
Branche
Tourismus
Organisationsform
Werkstatt
Beigetreten
Nov. 2022
Nachricht
188
#17

es gab drei verschiedene Ansichten, die sich alle ergänzen. wenn wir ohne Messung entscheiden landen wir immer wieder am selben Punkt.

BBurcu B***Experte
Funktion
Softwareentwickler
Branche
Buchhaltung & Steuerberatung
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Aug. 2025
Nachricht
210

Doki · Log-Management-Einrichtung · 2025

#18

Dieses Thema ist archiviert.

HHakan T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2025
Nachricht
106
#19

ich erzähle mal was mir passiert ist, vielleicht hilft es euch. vergessene Testumgebungen sind häufiger das Einfallstor als das Live-System.

nur als Notiz könnte nütlzich sein.

AAleyna E***Teilnehmer
Funktion
Praktikant
Branche
IT-Dienstleistungen
Organisationsform
Werkstatt
Beigetreten
Jan. 2025
Nachricht
140
#20

kurzfassung für Neueinsteiger: Das allein zu versuchen, ist der teuerste Weg.

wenn ihr es zum ersten Mal macht, fangt klein an, die Skalierung kommt später aber viel Erfolg.

Antwort schreiben