forumNeues Thema

Wir wurden vor einem Ransomware-Risiko auf unserem Server gewarnt – wie beugen wir vor, bevor etwas passiert?

BBurak O***Teilnehmer
Funktion
Filialleiter
Branche
Catering
Organisationsform
Produktionsunternehmen mit 40 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
18

Doki · E-Commerce-Infrastruktur · 2026

#1

Wir sind ein 25-köpfiges Logistik- und Zolllagerunternehmen in Dammam. Unser internes ERP-System, die Versandsoftware und die Kundendatenbank laufen vor Ort auf unserem Windows-Server im Büro. Unsere externe Buchhaltung und der Lagerleiter greifen direkt über den RDP-Port (Remote Desktop) auf das System zu.

Gestern haben wir von unserem Internetanbieter und unserem IT-Dienstleister eine Warnung erhalten, dass verdächtige Scans und Brute-Force-Anmeldeversuche auf unsere IP-Adresse laufen. Wir hören immer wieder, dass Ransomware-Angriffe gezielt Logistikfirmen in der Region ins Visier nehmen.

Unsere Backups sichern wir derzeit nachts automatisch auf ein NAS, das im selben Netzwerk hängt. Sollte ein Angriff erfolgreich sein, steht unser kompletter Betrieb still. Was genau müssen wir technisch und operativ sofort umstellen, bevor es zu einer Infektion kommt?

YYağmur Y***Teilnehmer
Funktion
Verwaltungsleiter
Branche
Möbelproduktion
Organisationsform
mittelständisches Unternehmen
Beigetreten
Dez. 2024
Nachricht
2

Doki · Log-Management-Einrichtung · 2025

Nützlichste Antwort#2

Kurze Antwort: Schalten Sie umgehend den offenen RDP-Zugang ab, verlegen Sie den Zugriff hinter ein VPN und trennen Sie Ihr Backup-System vollständig vom Hauptnetzwerk. Wenn ein Angriff unmittelbar droht, besteht der wichtigste Schutz darin, dem Angreifer den Zugangsweg abzuschneiden und offline gesicherte Backups zu haben, um im Ernstfall auch nach einer Verschlüsselung wiederherstellen zu können.

Die erste technische Maßnahme, die Sie jetzt sofort ergreifen müssen: Schließen Sie die offenen Remote-Desktop-Ports auf Ihrem Router unverzüglich. Richten Sie für externe Mitarbeiter einen sicheren VPN-Tunnel mit obligatorischer Multi-Faktor-Authentifizierung (MFA) ein. Angreifer scannen meist wochenlang offene RDP-Ports mit Brute-Force-Attacken ab und kundschaften das System nach einem Treffer tagelang unbemerkt aus.

Im zweiten Schritt müssen Sie Ihre Backup-Architektur nach der 3-2-1-Regel umbauen: 1) Mindestens 3 Kopien Ihrer Daten vorhalten. 2) Diese auf 2 verschiedenen Speichermedien aufbewahren. 3) Mindestens 1 Kopie zwingend netzwerkgetrennt (offline) oder in einem unveränderbaren (immutable) Cloud-Speicher sichern. Ein NAS im selben LAN ist bei einem Angriff nach dem Server das nächste Primärziel und wird binnen Minuten mitverschlüsselt.

Schließlich sollten Sie alle Sicherheitsupdates für das Betriebssystem und die installierten Anwendungen auf dem Server unverzüglich einspielen. Entziehen Sie den normalen Benutzerkonten lokale Administratorrechte und weisen Sie das gesamte Team an, im Zweifel sofort das Netzwerkkabel am Server zu ziehen, sobald ungewöhnliche Verschlüsselungsaktivitäten oder auffällige Datentransfers bemerkt werden.

SSultan Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
neu gegründetes Startup
Beigetreten
Feb. 2023
Nachricht
10
#3

Den RDP-Port von 3389 auf einen anderen Port umzuleiten bringt keine echte Sicherheit, das hält automatisierte Bots vielleicht ein paar Stunden auf. Die einzig saubere Lösung: RDP komplett vom Internet abschotten und den Zugang nur über ein VPN mit IP-Beschränkung und Zwei-Faktor-Authentifizierung (MFA) freigeben. Schon dieser Schritt minimiert das Angriffsrisiko massiv.

GGürkan V***Teilnehmer
Funktion
Kundenservice-Mitarbeiter
Branche
Druckerei
Organisationsform
Werkstatt
Beigetreten
Aug. 2023
Nachricht
118
#4

Backups auf ein NAS im selben lokalen Netz abzulegen ist praktisch dasselbe, als hätte man gar kein Backup. Ransomware scannt nach dem Erstzugriff sofort das Netzwerk, findet die Windows-Freigaben und löscht oder verschlüsselt gezielt als Erstes die Sicherungsdateien. Das Backup-Ziel darf keinerlei direkte Netzwerkverbindung zur Produktivumgebung haben.

LLevent Ş***ExperteCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
14
#5

Letztes Jahr sind sie auf genau dieselbe Weise über RDP in den Lagerserver eines Kunden eingedrungen. Nachts um 02:00 Uhr ging es los, und als die Buchhaltung morgens reinkam hatte die gesamte Rechnungsdatenbank die Endung '.locked'. Das Backup des letzten Jahres auf dem NAS war ebenfalls gelöscht. Vier Tage lang ging kein einziges Paket raus, der Schaden belief sich auf mehrere hunderttausend Rial.

EErcan T***Teilnehmer
Funktion
CTO
Branche
Elektro- und Elektronikindustrie
Organisationsform
Regionalhändler
Beigetreten
Jan. 2023
Nachricht
1

Doki · Schwachstellenscan · 2024

#6

Was ihr heute sofort tun solltet: Zieht ein komplettes Systemabbild und ein Datenbank-Backup des Servers auf eine externe USB-Festplatte, schließt die Platte im Tresor ein und lasst sie dort liegen. Das ist die einzige Garantie, dass ihr selbst bei einem Angriff heute Nacht mit maximal einem Tag Datenverlust weitermachen könnt.

YYusuf Y***Teilnehmer
Funktion
Social-Media-Manager
Branche
Immobilien
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Sept. 2024
Nachricht
79
#7

wenn schon die warnung da ist haben die angreifer den port wahrscheinlich längst entdeckt und probieren passwörter durch. ändert ohne zeitverlust alle admin-passwörter auf mindestens 16 stellen mit sonderzeichen und benennt den standard-account 'administrator' im system sofort um.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

KKemal S***Teilnehmer
Funktion
Content-Redakteur
Branche
Sport & Fitness
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Juli 2022
Nachricht
1
#8

Im Rahmen der organisatorischen Vorbereitung sollte intern ein Notfallplan (Incident-Response-Plan) erstellt werden. Es muss vorab schriftlich geregelt sein, wer im Verdachtsfall entscheidungsbefugt ist, wie die Internetverbindung physisch getrennt wird und nach welchem Protokoll die Wiederherstellung der Daten erfolgt.

OOsman A***ExperteCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
316
#9

Wiegt euch bloß nicht wegen eines Antivirenprogramms in falscher Sicherheit. Moderne Ransomware wird erst ausgeführt nachdem die Angreifer administrative Rechte erlangt und den Antivirus im System lautlos deaktiviert haben. Sicherheitssoftware ist wie ein Schild – aber wenn die Haustür sperrangelweit offen steht, nützt auch das beste Schild nichts mehr.

AAycan Ö***TeilnehmerCommunity-Mitglied
Beigetreten
Juli 2023
Nachricht
321
#10

Da verstehe ich etwas nicht ganz. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Wenn es jemand anders macht, würde mich das auch interessieren.

RRabia Z***ExperteCommunity-Mitglied
Beigetreten
Mai 2025
Nachricht
167
#11

Vielen Dank, das hat mir sehr geholfen. Je schwerer es ist, eine Entscheidung rückgängig zu machen, desto langsamer solltet ihr sie treffen.

Das war's, entschuldige, wenn ich zu lang war.

DDilara G***ExperteCommunity-Mitglied
Beigetreten
Juni 2023
Nachricht
20
#12

Der billige Weg stellt sich oft im Nachhinein als teuer heraus. Überstürzte Entscheidungen sind oft solche, die man sechs Monate später korrigieren muss.

Viel Erfolg.

PPınar K***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2023
Nachricht
95
#13

Bei uns ist es genauso. Jeder nicht schriftlich festgehaltene Punkt ist einer, an den sich beide Parteien später unterschiedlich erinnern.

PPolat B***Teilnehmer
Funktion
Datenanalyst
Branche
Textil
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2023
Nachricht
240

Doki · Mobile App · 2026

#14

Man sollte der Reihe nach vorgehen. Ein nicht getestetes Backup ist kein Backup.

Das ist meine Meinung, ich behaupte nicht, dass es absolut richtig ist.

AAli Ö***Teilnehmer
Funktion
Buchhalter
Branche
kunststoff
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Nov. 2023
Nachricht
42

Doki · Mobile App · 2023

#15

Kurzfassung für Neueinsteiger: Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Viel Erfolg.

HHüsniye D***Teilnehmer
Funktion
Vorstandsmitglied
Branche
glas
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Dez. 2023
Nachricht
303
#16

mich interessiert das auch.

TTuğçe Y***Experte
Funktion
Content-Redakteur
Branche
E-Commerce
Organisationsform
Firma mit 20 Mitarbeitern
Beigetreten
Okt. 2025
Nachricht
215
#17

Vielen Dank, ich werde es heute testen.

OOsman T***Teilnehmer
Funktion
Techniker im Kundendienst
Branche
Möbelproduktion
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Jan. 2022
Nachricht
3
#18

Vielen Dank, das hat mir sehr geholfen.

EEmre A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#19

Ich schreibe mal meine Erfahrung auf. Die Zeit, die ihr braucht, um ein Problem zu erkennen, bestimmt direkt dessen Kosten.

İİbrahim B***Teilnehmer
Funktion
Produktionsplanung
Branche
Viehzucht
Organisationsform
Filialkette
Beigetreten
Feb. 2024
Nachricht
24

Doki · Log-Management-Einrichtung · 2024

#20

Wenn wir ins Detail gehen: Das allein zu versuchen, ist der teuerste Weg.

Antwort schreiben