forumNeues Thema

Unsere Geräte wurden durch Ransomware verschlüsselt – bekomme ich die Dateien ohne Lösegeldzahlung zurück?

OOya O***Teilnehmer
Funktion
Buchhalter
Branche
Medien und Verlagswesen
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Dez. 2024
Nachricht
113
#1

Wir sind ein Baustoffgroßhändler mit 25 Mitarbeitern in Riad. Als wir am Sonntagmorgen ins Büro kamen, waren unser Buchhaltungsserver, die zentrale Dateiablage und acht Mitarbeiter-PCs komplett gesperrt. Alle Dateiendungen wurden geändert, und auf den Desktops lag eine Textdatei mit einer Lösegeldforderung über 80.000 SAR in Kryptowährung.

Unser Admin hat sofort den Stecker der Server gezogen. Wir haben eine zwei Wochen alte externe Festplatte als Backup, wissen aber nicht, wie lange die Angreifer schon im Netz waren und ob das Backup eventuell auch infiziert ist. Da Ausgangsrechnungen und offene Kundenposten verschlüsselt sind, steht unser gesamter Betrieb aktuell still.

Wir wollen auf keinen Fall Lösegeld zahlen, da es weder eine Garantie für einen funktionierenden Entschlüsseler gibt noch wollen wir dieses rechtliche Risiko eingehen. Ist es in diesem Stadium technisch überhaupt möglich, die Daten ohne Lösegeld zu retten, und wo fangen wir am besten an?

RRıdvan K***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
77
Nützlichste Antwort#2

Kurze Antwort: Ja es besteht durchaus die Chance, Daten ohne Lösegeldzahlung wiederherzustellen allerdings hängt das direkt von der verwendeten Ransomware-Variante, dem Verschlüsselungsalgorithmus und der Integrität Ihrer Backups ab. Bevor Sie Kontakt zu den Erpressern aufnehmen sollten Sie strukturierte forensische Schritte einleiten ohne die Systeme weiter zu beschädigen.

Folgender Ablauf empfiehlt sich für die Wiederherstellung: 1) Erstellen Sie als Erstes forensische bitgenaue Images aller betroffenen Datenträger und trennen Sie die Originalgeräte vollständig vom Netzwerk. Führen Sie niemals Wiederherstellungs- oder Entschlüsselungsversuche direkt am Originaldatenträger durch; fehlerhafte Eingriffe führen zu irreversiblem Datenverlust. 2) Identifizieren Sie den genauen Namen und die Version der Schadsoftware. Laden Sie eine verschlüsselte Beispieldatei samt Erpresserbrief bei bekannten Open-Source-Entschlüsselungsplattformen von Sicherheitsbehörden und CERTs hoch. Handelt es sich um eine ältere Variante oder eine mit fehlerhafter Schlüsselverwaltung lässt sich der Datenbestand oft mit offiziellen Gratis-Tools entschlüsseln. 3) Schließen Sie Ihr zwei Wochen altes externes Backup ausschließlich an ein vollkommen isoliertes Testsystem ohne Internetverbindung an. Bestimmen Sie den Erstzugriff der Angreifer über eine Auswertung der System-Logs. Ist das Backup sauber spielen Sie die Daten auf ein frisch aufgesetztes Betriebssystem ein. 4) Den Datenverlust der fehlenden zwei Wochen sollten Sie anschließend über E-Mail-Archive, Kontoauszüge und Cloud-Zwischenspeicher manuell rekonstruieren.

RRecep S***TeilnehmerCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
342
#3

Vorsicht vor sogenannten Dienstleistern, die versprechen, das ohne Lösegeld zu lösen. Viele von denen zahlen hintenrum einfach heimlich einen reduzierten Betrag an die Erpresser und schlagen eine fette Marge drauf. Wendet euch lieber an einen unabhängigen IT-Forensiker.

Korrektur: Ich hatte die Zahl falsch im Kopf, sie war etwas niedriger.

OOkyanusTeilnehmer
Funktion
Eingebettete Software
Organisationsform
Regionalhändler
Beigetreten
Apr. 2024
Nachricht
96
#4

Angreifer versuchen meistens, die Volumenschattenkopien (VSS) zu löschen, aber manchmal bricht der Befehl ab. Lasst auf dem erstellten Festplatten-Image unbedingt Datenrettungstools nach VSS-Resten oder gelöschten temporären Datenbankdateien suchen.

TTuğçe C***Experte
Funktion
HR-Spezialist
Branche
Recht
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Feb. 2023
Nachricht
185
#5

Stecker ziehen war als Sofortmaßnahme okay, aber ohne Speicherdump gehen flüchtige Entschlüsselungsschlüssel im RAM verloren. Falls noch Rechner laufen: nicht ausschalten, nur das Netzwerkkabel abziehen.

YYağmur C***VeteranCommunity-Mitglied
Beigetreten
Mai 2023
Nachricht
395
#6

Bei uns wollten sie letztes Jahr 50.000 SAR, haben keinen Cent gezahlt. Wir haben das 2-Wochen-Backup eingespielt und die Rechnungen dazwischen innerhalb von 4 Tagen anhand von Kontoauszügen und e-fatura manuell nachgebucht. Der Ausfallschaden war am Ende nur ein Drittel der Lösegeldforderung.

EErcan A***Teilnehmer
Funktion
Test-Spezialist
Branche
Catering
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2023
Nachricht
5
#7

Selbst nach einer Zahlung gibt es null Garantie. Sehr oft beschädigen die gelieferten Keys große Dateien wie relationale Datenbanken irreparabel, dann ist das Geld weg und die Daten trotzdem im Eimer.

LLale Ç***Neues Mitglied
Funktion
Systemadministrator
Branche
Tourismus
Organisationsform
Filialkette
Beigetreten
Juni 2026
Nachricht
161
#8

Haltet euch strikt an drei Dinge: 1) Die externe Backup-Platte keinesfalls an ein Gerät im bestehenden Netzwerk anschließen. 2) Keine Antwort an die Kontaktadressen der Angreifer schicken, sonst wissen die, dass die Systeme aktiv betreut werden. 3) Keinerlei Virenscanner oder Bereinigungstools vor Erstellung eines forensischen Images ausführen.

HHasan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Dez. 2024
Nachricht
39
#9

oh man mein beileid dann schließt die backup platte mal an nem sauberen pc schreibgeschützt an und schaut rein, mit glück fehlen euch am ende nur die zwei wochen.

YYavuz B***Teilnehmer
Funktion
HR-Spezialist
Branche
leder
Organisationsform
Unternehmen mit 120 Mitarbeitern
Beigetreten
März 2024
Nachricht
5
#10

Wegen der IT-Sicherheitsgesetze in Saudi-Arabien sollten Sie außerdem prüfen, ob bei möglichem Abfluss von Kundendaten eine gesetzliche Meldepflicht bei den zuständigen Cyber-Sicherheitsbehörden besteht.

HHakan Y***Neues Mitglied
Funktion
HR-Spezialist
Branche
Werbung und Marketing
Organisationsform
neu gegründetes Startup
Beigetreten
Sept. 2026
Nachricht
4
#11

Da hast du recht. Entscheidend ist nicht die Zahl, sondern worauf sie sich bezieht.

SSerdar K***Veteran
Funktion
Growth Marketing
Beigetreten
Mai 2023
Nachricht
264
#12

Danke fürs Schreiben, das ist genau richtig. Die meisten Vorfälle beginnen nicht mit einer Schwachstelle, sondern mit einem geleakten Passwort.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet. Viel Erfolg.

UUğur D***Teilnehmer
Funktion
Datenerfasser
Branche
Gesundheitswesen
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Jan. 2022
Nachricht
2
#13

Vor zwei Jahren habe ich genau dasselbe erlebt. Beginnt mit einem kleinen Test, bindet nicht gleich alles fest.

Menschen verteidigen nicht den Prozess, sondern die Gewohnheit. Der Widerstand kommt daher. Wenn ihr das Ergebnis hier postet, hilft es auch anderen.

YYasemin Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
20
#14

Ich stimme zu.

FFatih Z***Teilnehmer
Funktion
Softwareentwickler
Branche
glas
Organisationsform
Regionalhändler
Beigetreten
Nov. 2025
Nachricht
187
#15

Notiert, danke. Schreibe bei Entscheidungen auch das Worst-Case-Szenario auf, nicht nur das Beste.

NNecati B***Experte
Funktion
Logistikplanung
Branche
Sport & Fitness
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Feb. 2026
Nachricht
31
#16

Ich erkläre mal die technische Seite. naja jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

Lösungen die im kleinen Maßstab funktionieren, brechen bei Wachstum zusammen das habe ich spät gelernt.

ZZerrin Y***Experte
Funktion
Logistikplanung
Branche
kosmetik
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Jan. 2023
Nachricht
65
#17

Lasst uns die Begriffe trennen, sie werden oft verwechselt. naja der meiste Zeitverlust entsteht durch Arbeiten, die auf Freigaben warten.

BBurcu A***Teilnehmer
Funktion
IT-Leiter
Branche
Automobilzulieferer
Organisationsform
Werkstatt
Beigetreten
Juni 2024
Nachricht
49
#18

Ich würde mich freuen, wenn du das Ergebnis postest. Wenn man Fehlalarme anschreit, meldet sich danach niemand mehr.

BBeren B***TeilnehmerCommunity-Mitglied
Beigetreten
Okt. 2023
Nachricht
114
#19

Meine Frage ist geklärt, vielen Dank.

UUğur Y***VeteranCommunity-Mitglied
Beigetreten
Okt. 2024
Nachricht
3
#20

bei mir war es genau umgekehrt, deshalb schreibe ich das. maßnahmen ohne vorherige Bestandsaufnahme lassen die Tüern offen, die man nicht sieht.

an deiner Stelle würde ich so vorgehen.

Antwort schreiben