Woran Sie erkennen, dass es dieser Fall ist
- Your files have been encrypted
- Alle Ihre Dateien wurden verschlüsselt
- README.txt / HOW_TO_DECRYPT.html / RESTORE-MY-FILES.txt
- Die Datei kann nicht geöffnet werden, da sie beschädigt ist.
- Your network has been penetrated
- To recover your data, contact us
Zugehörige Fehlercodes
- .locked
- .encrypted
- Lösegeldforderung
- TOR-Adresse
- Leak-Seite
Die schnelle Hilfe, in dieser Reihenfolge
Betroffene Geräte isolieren – nicht ausschalten
Netzwerkkabel ziehen, WLAN abschalten, bei Servern den Netzwerkport trennen. Eingeschaltet lassen: Im Arbeitsspeicher liegen Spuren, die beim Ausschalten verloren gehen. Wenn unklar ist, welche Geräte betroffen sind, im Zweifel den Internetanschluss des Hauses trennen.
Damit wissen Sie: Die Verschlüsselung breitet sich nicht weiter aus.
Anrufen, nicht mailen
IT-Dienstleister oder IT-Verantwortlichen anrufen, Geschäftsführung informieren. Das Mailsystem kann übernommen sein und mitgelesen werden. Uhrzeit der ersten Feststellung notieren.
Damit wissen Sie: Die Rufkette läuft, die Fristen sind dokumentiert.
Sicherungen schützen
Sicherungslaufwerke, NAS und Sicherungsserver vom Netz trennen, wenn sie erreichbar sind. Nichts zurückspielen. Eine Sicherung außer Haus mit eigenen Zugangsdaten und Sperrfrist ist jetzt der wichtigste Besitz des Hauses.
Damit wissen Sie: Die letzte saubere Kopie bleibt sauber.
Spuren sichern
Erpresserschreiben fotografieren, nicht öffnen, wenn es eine HTML-Datei ist, keine Links darin aufrufen. Eine verschlüsselte Beispieldatei und die Notiz kopieren. Keine Programme zum Entschlüsseln aus dem Internet laden.
Damit wissen Sie: Material für Analyse, Anzeige und Versicherung.
Nicht verhandeln, nicht zahlen – ohne Beratung
Keinen Kontakt zu den Angreifern aufnehmen, bevor Geschäftsführung, Fachleute und Ermittlungsbehörden eingebunden sind. Zahlung garantiert weder Schlüssel noch, dass gestohlene Daten nicht veröffentlicht werden.
Damit wissen Sie: Keine Information an die Angreifer, keine Fristen, die sie setzen.
Dasselbe in PowerShell
Für alle, die mehr als einen Rechner betreuen
Die Befehle sind für die IT auf einem bereits isolierten oder einem noch nicht betroffenen System gedacht. Sie verändern nichts, bis auf den letzten Block, und dienen dazu, das Ausmaß einzuschätzen und Spuren zu finden. Auf einem verschlüsselten System im Zweifel nichts ausführen und auf die Fachleute warten.
PowerShell mit erweiterten Rechten starten – so geht es
- Windows 11
- Rechtsklick auf das Startsymbol – oder die Tastenkombination Windows + X – und dann Terminal (Administrator) wählen.
- Windows 10
- Dieselbe Tastenkombination, der Eintrag heißt dort Windows PowerShell (Administrator). Steht dort stattdessen die Eingabeaufforderung, lässt sich das in den Taskleisteneinstellungen umstellen – oder Sie nehmen den Weg darunter.
- Auf jedem Windows
- Startmenü öffnen, powershell tippen und den Treffer mit Strg + Umschalt + Eingabe öffnen. Das ist der Weg, der überall funktioniert.
- Woran Sie erkennen, dass es geklappt hat
- In der Titelleiste des Fensters steht Administrator, und die Eingabeaufforderung beginnt in C:\Windows\System32 statt in Ihrem Benutzerordner. Vorher bestätigen Sie die Abfrage der Benutzerkontensteuerung mit Ja.
- Wenn nach Zugangsdaten gefragt wird
- Dann sind Sie auf diesem Rechner kein Administrator. Im Firmennetz ist das der Regelfall und Absicht: Wer täglich mit erhöhten Rechten arbeitet, gibt einer Schadsoftware dieselben Rechte. Der richtige Weg ist die Zuarbeit durch die Administration – nicht das dauerhafte Hochstufen des eigenen Kontos.
Ein Hinweis, der wichtiger ist als er klingt: Führen Sie keinen Befehl aus, dessen Wirkung Sie nicht benennen können – auch keinen von uns. Die Blöcke unten sagen jeweils dazu, was sie tun; die, die etwas verändern, sind gekennzeichnet.
Wie viele Dateien sind betroffen – und seit wann?
Sucht auf einem Laufwerk nach den Erpresserschreiben und zeigt die zuletzt veränderten Dateien. Die Uhrzeit der ersten Änderung gibt einen Hinweis auf den Beginn der Verschlüsselung.
PS C:\> Get-ChildItem -Path 'D:\' -Recurse -Include '*README*','*DECRYPT*','*RESTORE*','*RECOVER*' -ErrorAction SilentlyContinue | Select-Object FullName, CreationTime | Sort-Object CreationTime | Select-Object -First 5# Die früheste CreationTime ist ungefähr der Beginn der Verschlüsselung auf diesem LaufwerkPS C:\> Get-ChildItem -Path 'D:\' -Recurse -File -ErrorAction SilentlyContinue | Group-Object Extension | Sort-Object Count -Descending | Select-Object -First 10 Name, Count# Eine unbekannte Endung mit sehr hoher Anzahl ist die Endung der VerschlüsselungSchattenkopien – noch vorhanden?
Ransomware löscht in der Regel die Schattenkopien. Sind sie noch da, ist das ein Hinweis, dass dieses System nicht oder nicht vollständig erreicht wurde.
PS C:\> vssadmin list shadowsNo items found that satisfy the query.# Keine Schattenkopien auf einem Server, der sonst welche hat: gelöscht – typisch für Phase drei eines AngriffsPS C:\> Get-WinEvent -FilterHashtable @{ LogName = 'Application'; ProviderName = 'VSS'; StartTime = (Get-Date).AddDays(-7) } -ErrorAction SilentlyContinue | Select-Object TimeCreated, Id, Message -First 10Wer hat sich zuletzt angemeldet?
Erfolgreiche Anmeldungen der letzten Tage auf diesem System – mit Konto und Herkunft. Anmeldungen eines Administratorkontos zu ungewöhnlicher Zeit sind eine Spur.
PS C:\> Get-WinEvent -FilterHashtable @{ LogName = 'Security'; Id = 4624; StartTime = (Get-Date).AddDays(-3) } -MaxEvents 200 | ForEach-Object { [pscustomobject]@{ Zeit = $_.TimeCreated; Konto = $_.Properties[5].Value; Typ = $_.Properties[8].Value; Quelle = $_.Properties[18].Value } } | Where-Object { $_.Typ -in 3,10 } | Sort-Object Zeit# Typ 10 = Remotedesktop, Typ 3 = Netzwerk. Anmeldungen nachts oder von Systemen, die das nicht tun sollten, notierenNetzwerkverbindung trennen
Trennt alle Netzwerkadapter dieses Systems, ohne es herunterzufahren – für den Fall, dass kein Kabel gezogen werden kann, etwa bei einer virtuellen Maschine.
PS C:\> Get-NetAdapter | Disable-NetAdapter -Confirm:$false# Danach ist das System nur noch an der Konsole erreichbar – bei Fernwartung trennt das auch Ihren eigenen ZugangDas verändert etwas: Trennt auch die eigene Fernverbindung. Nur ausführen, wenn eine Konsole oder physischer Zugang vorhanden ist.
Woran erkenne ich, dass es Ransomware ist und kein Defekt?
An drei Zeichen, die fast immer zusammen auftreten. Dateien auf Laufwerken und Freigaben lassen sich nicht mehr öffnen und tragen eine zusätzliche, unbekannte Endung. In vielen Ordnern liegt dieselbe Text- oder HTML-Datei mit einem Namen wie README, HOW_TO_DECRYPT oder RESTORE. Und diese Datei enthält eine Zahlungsaufforderung, meist mit einer Adresse im Tor-Netz und oft mit der Drohung, gestohlene Daten zu veröffentlichen.
Ein Defekt sieht anders aus: einzelne Dateien statt ganzer Ordner, keine neuen Endungen, keine Notiz. Wer unsicher ist, behandelt den Fall trotzdem als Angriff – die ersten Schritte schaden bei einem Defekt nicht, bei einem Angriff entscheiden sie über das Ausmaß.
Warum nicht einfach die Sicherung zurückspielen?
Weil der Angreifer meist schon Tage oder Wochen im Netz war, bevor er verschlüsselt hat. Eine Sicherung aus dieser Zeit enthält seinen Zugang – ein Administratorkonto, eine geplante Aufgabe, ein Fernwartungsprogramm. Wer sie zurückspielt, ohne den Weg zu kennen, auf dem er hereinkam, holt ihn mit zurück und erlebt die Verschlüsselung zweimal.
Die richtige Reihenfolge ist deshalb: erst klären, wann und wie der Angreifer hereinkam, den Weg schließen, Zugangsdaten erneuern, dann die Systeme aus einer Sicherung neu aufsetzen, die vor diesem Zeitpunkt liegt, oder sauber neu installieren und nur die Daten zurückspielen. Das braucht einen Tag mehr – und spart den zweiten Angriff.
Gibt es kostenlose Entschlüsselungsprogramme?
Für einige ältere oder fehlerhaft programmierte Schadprogramme haben Sicherheitsforscher und Ermittlungsbehörden Entschlüsselungswerkzeuge veröffentlicht, gesammelt etwa im Projekt No More Ransom, das unter anderem von Europol getragen wird. Für die aktuell aktiven Gruppen gibt es sie in der Regel nicht. Ob eines passt, lässt sich anhand der Endung und der Notiz prüfen – aber nicht im laufenden Notfall durch Ausprobieren auf den Originaldaten. Werkzeuge aus unbekannten Quellen sind selbst ein Risiko.
Im Betrieb
Über den Ausgang entscheidet, was vor dem Angriff vorbereitet war.
Am Tag des Angriffs lässt sich wenig verbessern, nur vieles verschlimmern. Ob ein Haus nach Tagen oder nach Wochen wieder arbeitet, entscheidet sich vorher: an einer Sicherung außer Haus, die der Angreifer nicht erreichen und nicht löschen konnte, an einer Rücksicherung, die geprobt ist, an einem Notfallplan, der festlegt, was zuerst zurückkommt, und an einer Angriffserkennung, die den Angreifer vielleicht schon in den Tagen davor bemerkt hätte.
Wenn wir im Ernstfall gerufen werden, arbeiten wir in genau dieser Reihenfolge: isolieren, Spuren sichern, Weg des Angreifers finden und schließen, aus sauberer Sicherung wiederherstellen, dokumentieren. Bei Kunden, deren Sicherung bei uns im Rechenzentrum unseres Partners TERRA CLOUD liegt, ist die Kopie außer Haus mit Sperrfrist schon da, wenn der Anruf kommt.
Wann Sie aufhören sollten zu probieren
Isolieren, anrufen, Sicherungen trennen, Spuren fotografieren – das kann jeder im Haus, und es sollte in den ersten Minuten passieren. Alles danach – Ursachenanalyse, Bereinigung, Wiederherstellung, Meldungen – gehört in die Hände von Fachleuten. Bei einem Ransomware-Angriff gibt es keinen Punkt, an dem Weiterprobieren billiger wäre als der Anruf.
Häufige Anschlussfragen
Sollen wir zahlen?
Das entscheidet die Geschäftsführung im Einzelfall mit Rechtsberatung und Ermittlungsbehörden. Zahlen garantiert weder einen funktionierenden Schlüssel noch, dass gestohlene Daten nicht veröffentlicht werden, und finanziert den nächsten Angriff. Mit einer intakten Sicherung außer Haus stellt sich die Frage oft gar nicht.
Müssen wir das melden?
Strafanzeige bei der Polizei – für Unternehmen bei der Zentralen Ansprechstelle Cybercrime des Landeskriminalamts. Datenschutzaufsicht binnen 72 Stunden, wenn personenbezogene Daten betroffen sein könnten, was bei einem Angriff mit Datendiebstahl fast immer zu prüfen ist. NIS2-Einrichtungen zusätzlich binnen 24 Stunden. Und die Cyberversicherung nach den Bedingungen der Police.
Wie lange dauert die Wiederherstellung?
Mit einer sauberen, geprobten Sicherung außer Haus sind die wichtigsten Systeme oft in Tagen zurück. Ohne sie kann es Wochen dauern, und manche Daten sind verloren. Die Seite zum Ablauf eines Ransomware-Angriffs beschreibt, was vorher vorbereitet sein sollte.
Kann ich auf einem anderen Rechner weiterarbeiten?
Nicht im selben Netz, solange nicht klar ist, wie weit der Angreifer gekommen ist. Ein sauberes Notebook über ein separates Netz – etwa einen mobilen Hotspot – für Telefonate, Kommunikation und Recherche ist sinnvoll; ein Rechner im betroffenen Netz nicht.
Dazu passt
