Ransomware-Vorfall: die ersten 24 Stunden

Kurzfassung: Bei Ransomware gilt Reihenfolge vor Tempo: isolieren statt ausschalten, Backups vom Netz nehmen, Kommunikation auf einen sauberen Kanal, Beweise sichern, Umfang und Einstiegspunkt klären, Konten in der richtigen Reihenfolge zurücksetzen, Persistenz suchen, Datenabfluss prüfen, Meldefristen einhalten. Nicht zahlen unter Zeitdruck, nicht wiederherstellen, solange der Angreifer im Netz ist. Der Wiederaufbau folgt Geschäftsprioritäten aus einer sauberen Umgebung.

Ransomware Incident Response unterscheidet sich von jedem anderen Vorfall durch den Zeitdruck und die Fallhöhe: Der Betrieb steht, die Geschäftsführung will in einer Stunde wissen, ob gezahlt werden muss, und der Angreifer ist wahrscheinlich noch im Netz. Was in den ersten 24 Stunden passiert, entscheidet darüber, ob die Wiederherstellung Tage oder Wochen dauert und ob die Organisation den Vorfall überhaupt sauber aufklären kann. Dieser Beitrag geht die ersten 24 Stunden in Zeitfenstern durch, nennt die Entscheidungen, die in jedem Fenster anstehen, und die Fehler, die sich nicht mehr korrigieren lassen.

Was du über moderne Ransomware wissen musst, bevor du reagierst

Die Verschlüsselung ist das Ende des Angriffs, nicht der Anfang. Ransomware-Gruppen arbeiten heute manuell und in Arbeitsteilung: Ein Zugang wird gekauft oder über Phishing, ein ungepatchtes VPN-Gateway oder gestohlene Zugangsdaten beschafft, dann bewegen sich Operatoren tage- oder wochenlang durch das Netz, sammeln Rechte, kopieren Daten nach draußen, löschen Backups und Schattenkopien und starten die Verschlüsselung erst, wenn sie möglichst viel kontrollieren, bevorzugt nachts oder am Wochenende. Wenn du die Erpressernachricht siehst, hat der Angreifer seine Arbeit gemacht.

Daraus folgen drei Annahmen für die ersten Stunden. Erstens: Daten sind mit hoher Wahrscheinlichkeit abgeflossen, auch wenn du es noch nicht belegen kannst; die Gruppen drohen mit Veröffentlichung, um den Druck zu erhöhen. Zweitens: Der Angreifer hat noch Zugang, über Konten, Fernwartungstools oder Hintertüren, und beobachtet möglicherweise deine Reaktion. Drittens: Die Backups sind ein Angriffsziel und müssen als gefährdet gelten, bis du sie geprüft hast.

Stunde 0 bis 1: Stoppen, was noch läuft

  1. Vorfall ausrufen, Incident Lead benennen. Ab jetzt gilt der Incident-Response-Prozess, mit einer Person, die entscheidet.
  2. Betroffene Systeme vom Netz trennen, nicht ausschalten. Netzwerkkabel ziehen, WLAN aus, per EDR isolieren. Der Arbeitsspeicher enthält oft den Schlüssel oder den laufenden Verschlüsselungsprozess; ein Neustart vernichtet diese Spur.
  3. Ausbreitung unterbrechen. Dateifreigaben trennen, betroffene Netzsegmente an der Firewall isolieren, bei laufender Verschlüsselung auf mehreren Systemen im Zweifel das ganze Segment. Ein Fileserver, der noch nicht verschlüsselt ist, wird es in Minuten, wenn er erreichbar bleibt.
  4. Backups schützen. Backup-Server vom Netz nehmen, Zugangsdaten für die Backup-Infrastruktur sperren, Replikation in die Cloud anhalten. Solange der Angreifer im Netz ist, sind erreichbare Backups keine Backups.
  5. Kommunikation umstellen. Telefon, ein separater Messenger, ein physischer Raum. Nicht die E-Mail, nicht der Firmen-Chat, solange nicht klar ist, was der Angreifer mitliest.

Stunde 1 bis 4: Umfang klären und Beweise sichern

  1. Bestandsaufnahme. Welche Systeme sind verschlüsselt, welche nicht, welche unklar? Sind Domain Controller betroffen? Welche Geschäftsprozesse stehen? Diese Liste wird alle zwei Stunden aktualisiert und ist die Grundlage jeder weiteren Entscheidung.
  2. Beweise sichern, bevor jemand aufräumt. Von mindestens einem betroffenen System ein Speicherabbild und ein Datenträgerabbild, dazu die Erpressernachricht, eine verschlüsselte Beispieldatei und, wenn auffindbar, die Verschlüsselungssoftware selbst. Werkzeuge wie Velociraptor sammeln die Triage-Daten von vielen Systemen gleichzeitig ein, ohne dass jemand hinfahren muss. Logs aus SIEM, Firewall, VPN und Domain Controllern exportieren, bevor sie überschrieben werden.
  3. Familie identifizieren. Dateiendung und Nachricht verraten meist die Gruppe. Das Projekt No More Ransom von Europol und Partnern hilft bei der Zuordnung und listet kostenlose Entschlüsselungswerkzeuge für Familien mit bekannten Schwächen. Selten, aber ein Blick lohnt immer.
  4. Backups prüfen, offline. Existieren sie, sind sie vollständig, von wann, und lassen sie sich in einer isolierten Umgebung einspielen? Diese Antwort bestimmt die Verhandlungsposition der Geschäftsführung, deshalb gehört sie vor jede Diskussion über Lösegeld.

Stunde 4 bis 12: Einstiegspunkt, Konten, Persistenz

Jetzt geht es darum, den Angreifer aus dem Netz zu bekommen, ohne den zweiten Fehler zu machen: Eine Wiederherstellung in ein Netz, in dem er noch sitzt, endet mit einer zweiten Verschlüsselung.

  1. Einstiegspunkt finden. VPN- und RDP-Logs, Anmeldungen ohne MFA, Phishing-Meldungen der letzten Wochen, bekannte Schwachstellen auf Systemen am Internet. Threat Intelligence zur identifizierten Gruppe verrät, welchen Weg sie bevorzugt.
  2. Kompromittierte Konten bestimmen. Welche Konten haben die Verschlüsselung ausgeführt, welche wurden neu angelegt, welche haben in den letzten Tagen ungewöhnlich viele Systeme angefasst? Alles davon gilt als kompromittiert.
  3. Zugangsdaten zurücksetzen, in der richtigen Reihenfolge. Zuerst privilegierte Konten und Dienstkonten, dann alle übrigen, dann das krbtgt-Konto der Domain, und zwar zweimal, damit alte Kerberos-Tickets ungültig werden. Vorher geprüft haben, dass der Angreifer nicht mehr über die Systeme verfügt, auf denen die Passwörter gesetzt werden.
  4. Persistenz suchen. Geplante Aufgaben, neue Dienste, Gruppenrichtlinien, Fernwartungssoftware, die niemand installiert hat, Tunnel-Werkzeuge, Web-Shells auf exponierten Servern. Ransomware-Gruppen lassen sich mehrere Wege zurück.
  5. Datenabfluss belegen oder ausschließen. Ausgehender Verkehr der letzten Wochen: große Übertragungen zu Cloud-Speichern, unbekannten Servern, über Werkzeuge wie Rclone oder MEGA-Clients. Die Antwort brauchst du für die Meldepflichten.

Stunde 12 bis 24: Entscheidungen und Meldungen

Spätestens jetzt sitzen Geschäftsführung, Recht, Datenschutz und Kommunikation mit am Tisch, und der Incident Lead liefert die Fakten, auf denen sie entscheiden.

  • Meldungen. Sind personenbezogene Daten betroffen, und bei nachgewiesenem oder wahrscheinlichem Abfluss ist davon auszugehen, läuft die 72-Stunden-Frist der DSGVO ab Kenntnis. Einrichtungen unter NIS2 melden eine Frühwarnung innerhalb von 24 Stunden an das BSI. Die Strafanzeige bei der Zentralen Ansprechstelle Cybercrime der Landespolizei ist freiwillig, aber für Versicherung und spätere Ermittlungen sinnvoll. Cyberversicherungen verlangen meist eine Meldung innerhalb weniger Stunden und stellen eigene IR-Dienstleister.
  • Die Lösegeldfrage. BSI und CISA raten von der Zahlung ab, und die Gründe sind praktisch, nicht moralisch: Die Entschlüsselung funktioniert oft nur teilweise oder gar nicht, die gestohlenen Daten werden trotzdem verkauft, jede Zahlung finanziert den nächsten Angriff, und je nach Gruppe kann sie gegen Sanktionsrecht verstoßen. Die Entscheidung trifft die Geschäftsführung mit Rechtsberatung, auf Basis der Backup-Prüfung aus Stunde vier. Wer den Kontakt zum Angreifer aufnimmt, tut das über erfahrene Verhandler, nicht über den Admin, der die Nachricht gefunden hat.
  • Kommunikation. Belegschaft, Kunden, Partner bekommen eine abgestimmte Botschaft mit dem, was sicher ist, und dem Hinweis, was noch geklärt wird. Spekulationen über Ursache und Datenumfang sind in dieser Phase immer falsch.

Die Erste-Hilfe-Anleitung des BSI für schwere IT-Sicherheitsvorfälle ist als Notfalldokument für genau diese Situation geschrieben, mit Maßnahmen für den Fall, dass ein ganzes Netz übernommen wurde. Der #StopRansomware Guide von CISA, FBI und Partnern enthält eine Reaktionscheckliste, die sich mit dem hier beschriebenen Ablauf deckt und für die technische Detailtiefe die bessere Referenz ist.

Was du in den ersten 24 Stunden nicht tust

  • Systeme neu starten oder ausschalten, bevor der Arbeitsspeicher gesichert ist.
  • Neu aufsetzen oder Backups einspielen, bevor der Angreifer nachweislich aus dem Netz ist.
  • Backups mit dem infizierten Netz verbinden, um „mal zu schauen“.
  • Die Erpressernachricht löschen oder die verschlüsselten Dateien umbenennen; beides sind Beweismittel.
  • Über das möglicherweise kompromittierte Mailsystem koordinieren.
  • In den ersten Stunden zahlen, weil die Uhr auf der Erpresserseite läuft. Die Frist ist ein Druckmittel, keine Deadline.
  • Den Umfang unterschätzen. „Nur ein Server“ ist bei manuell gesteuerter Ransomware fast nie die ganze Wahrheit.

Nach 24 Stunden: Wiederaufbau in der richtigen Reihenfolge

Der Wiederaufbau beginnt in einer sauberen Umgebung: neues oder geprüftes Active Directory, Systeme aus vertrauenswürdigen Images, Wiederherstellung nach Geschäftspriorität statt nach Bequemlichkeit. Jedes wiederhergestellte System bekommt den EDR-Agenten, bevor es Netzzugang bekommt, und das SOC fährt das Monitoring in den ersten Wochen hoch, weil Gruppen gern zurückkommen, wenn die Aufmerksamkeit nachlässt. Die Nachbereitung mit Zeitlinie, Einstiegspunkt und den Kontrollen, die gefehlt haben, ist kein optionaler Abschluss, sondern der Teil, der den nächsten Vorfall verhindert.

Die Reihenfolge nach Systemklassen

Der häufigste Fehler im Wiederaufbau ist, mit dem anzufangen, was am lautesten gefordert wird, statt mit dem, worauf alles andere aufbaut. Die Tabelle gibt die Reihenfolge vor, die in fast jeder Umgebung gilt; die Zeitangaben sind Erfahrungswerte für einen Mittelständler mit funktionierenden Offline-Backups und hängen stark von deren Zustand ab.

StufeSystemklasseWarum in dieser ReihenfolgeBedingung für die nächste Stufe
0Saubere Umgebung: isoliertes Netzsegment, neuer Hypervisor-Zugang, geprüfte Images, Admin-ArbeitsplätzeAlles, was danach kommt, würde in einem kompromittierten Netz sofort wieder infiziertAngreifer nachweislich entfernt, alle privilegierten Zugangsdaten neu, EDR im Blockiermodus
1Identität: Active Directory, DNS, Zertifikatsdienste, Cloud-IdentitätOhne Anmeldung läuft nichts; ein kompromittiertes AD macht jede weitere Wiederherstellung wertlosAD aus Backup vor dem Einstiegsdatum oder neu aufgebaut, krbtgt zweimal zurückgesetzt, Gruppenrichtlinien geprüft
2Kerninfrastruktur: Backup-Server, Virtualisierung, Netzwerkdienste, Monitoring, SIEMDie Werkzeuge, mit denen alles Weitere wiederhergestellt und überwacht wirdBackups aus der sauberen Umgebung lesbar, SIEM empfängt Logs der neuen Systeme
3Kerngeschäft: ERP, Produktionssteuerung, Warenwirtschaft, Kundensysteme, nach Geschäftspriorität geordnetHier entsteht der Umsatz; die Reihenfolge innerhalb der Stufe kommt aus der Business-Impact-Analyse, nicht aus der ITJedes System mit Agent, Patchstand und geänderten Dienstkonten, Freigabe durch den Fachbereich
4Zusammenarbeit: E-Mail, Fileserver, Intranet, TelefonieFileserver sind oft die größten Datenmengen und die Quelle der Reinfektion durch alte DateienWiederhergestellte Daten auf Schadsoftware geprüft, Freigabeberechtigungen neu gesetzt
5Arbeitsplätze: Clients, Drucker, RandsystemeAm zahlreichsten, am leichtesten neu aufzusetzen, am wenigsten kritisch für den BetriebNeuinstallation aus Image statt Bereinigung, Benutzer melden sich mit neuem Passwort und MFA an
6Erhöhte Überwachung für vier WochenGruppen kommen zurück, wenn die Aufmerksamkeit nachlässt; die zweite Verschlüsselung nach drei Wochen ist kein seltener FallPost-Incident-Review abgeschlossen, Maßnahmen mit Verantwortlichen im Projektsystem

Die Bedingungen in der letzten Spalte sind der Punkt: Sie legen fest, wann eine Stufe abgeschlossen ist, und sie werden vom Incident Lead abgenommen, nicht vom Zeitdruck des Fachbereichs. Wer Stufe 3 beginnt, bevor Stufe 1 die Bedingung erfüllt, stellt ein ERP in ein Netz, dessen Domain Controller der Angreifer noch kennt.

Vorlagen für die drei Kommunikationen

Jede Botschaft in den ersten Tagen folgt derselben Regel: nur, was sicher ist, ein Hinweis auf das, was geklärt wird, ein nächster Zeitpunkt für Informationen, kein Wort zu Ursache, Schuld oder Lösegeld. Die Vorlagen sind Rohlinge, die Kommunikation und Recht an die Lage anpassen; sie gehören ausgedruckt ins Playbook, weil das Schreiben unter Druck der Moment ist, in dem Spekulation in den Text rutscht.

An die Belegschaft, Tag 1, über einen Kanal außerhalb des betroffenen Systems: „Wir haben heute einen IT-Sicherheitsvorfall festgestellt, der Teile unserer Systeme betrifft. Ein Team arbeitet mit externer Unterstützung daran. Bis auf Weiteres gilt: Rechner nicht neu starten, keine USB-Datenträger, keine privaten Geräte am Firmennetz, keine Auskünfte an Dritte und keine Beiträge in sozialen Medien. Fragen von Kunden und Presse bitte an [Name, Telefonnummer]. Die nächste Information kommt heute um [Uhrzeit] über [Kanal]. Bitte meldet alles, was euch in den letzten Wochen aufgefallen ist, an [Kontakt]; jede Beobachtung hilft.“

An Kunden und Partner, Tag 1 bis 2, persönlich an die wichtigsten, schriftlich an alle: „Wir informieren Sie, dass wir am [Datum] einen IT-Sicherheitsvorfall festgestellt haben. Einige unserer Systeme sind derzeit nur eingeschränkt verfügbar; davon betroffen sind [Leistungen], nicht betroffen sind nach aktuellem Stand [Leistungen]. Wir haben die betroffenen Systeme isoliert und arbeiten mit externen Spezialisten an der Aufklärung und Wiederherstellung. Ob und in welchem Umfang Daten betroffen sind, prüfen wir; sobald wir das wissen, informieren wir Sie unverzüglich. Bitte prüfen Sie Nachrichten, die in unserem Namen eingehen, besonders solche mit geänderten Bankverbindungen, telefonisch bei Ihrem bekannten Ansprechpartner. Ihr Kontakt für Rückfragen: [Name, Telefon, E-Mail-Adresse außerhalb des betroffenen Systems].“

An Behörden, Erstmeldung, im Portal oder Formular: „Einrichtung: [Name, Sektor, Registrierungsnummer]. Kontaktperson: [Name, Telefon, E-Mail]. Zeitpunkt der Kenntnis: [Datum, Uhrzeit]. Art des Vorfalls: Verschlüsselung von Systemen durch Schadsoftware mit Erpressungsforderung; Verdacht auf vorherigen Datenabfluss, Prüfung läuft. Betroffene Dienste: [Liste], Auswirkungen: [Betriebsunterbrechung, betroffene Standorte, betroffene Personen soweit bekannt]. Verdacht auf rechtswidrige Handlung: ja. Grenzüberschreitende Auswirkungen: [ja/nein/unbekannt]. Ergriffene Maßnahmen: Isolierung der betroffenen Systeme, Sicherung von Beweismitteln, Beauftragung eines IR-Dienstleisters. Weitere Angaben folgen mit der Folgemeldung.“ Welche Meldung an wen und in welcher Frist geht, steht im Beitrag zu den Meldepflichten; die Erstmeldung darf und soll unvollständig sein, solange sie rechtzeitig ist.

Vorbereitung, die den Unterschied macht

Ob die ersten 24 Stunden beherrschbar sind, entscheidet sich vorher. Fünf Dinge wiegen mehr als alles andere: Backups, die offline oder unveränderbar sind und deren Wiederherstellung regelmäßig geübt wurde. MFA auf allem, was von außen erreichbar ist, VPN und RDP zuerst. Ein EDR, das automatisch isolieren darf. Segmentierung, damit ein kompromittierter Client nicht das Rechenzentrum sieht. Und ein Playbook mit Kontaktdaten, das nicht auf dem verschlüsselten Fileserver liegt, einmal im Jahr am Tisch durchgespielt.

Fazit

Ein Ransomware-Vorfall ist ein Wettlauf zwischen deiner Aufklärung und der Geduld des Angreifers, und er wird in der Reihenfolge der Schritte gewonnen, nicht in ihrer Geschwindigkeit: isolieren statt ausschalten, Backups schützen bevor man sie braucht, Beweise sichern bevor man aufräumt, den Angreifer entfernen bevor man wiederherstellt, und entscheiden auf Basis von Fakten statt unter dem Druck einer Uhr, die der Erpresser gestellt hat. Ein Blue Team, das diese Reihenfolge geübt hat, macht aus der Katastrophe einen schlechten Monat.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.