-
Datenvernichtung und Wiper erkennen (T1485/T1561)
Datenvernichtung und Wiper erkennen: wenn ein Angriff nicht erpresst, sondern zerstört - sicheres Löschen, Zerstören der Datenträgerstruktur und Roh-Disk-Zugriff als Signal. Drei sigma-cli-validierte Sigma-Regeln, Härtung und Test. Abschluss…
-
Dienste stoppen vor der Verschlüsselung erkennen (T1489)
Dienste stoppen vor der Verschlüsselung erkennen: Ransomware schaltet Sicherheits-, Datenbank- und Backup-Dienste ab, um Dateisperren zu lösen und die Abwehr zum Schweigen zu bringen. Ein lauter, früher Alarm…
-
Schattenkopien und Backups sabotieren erkennen (T1490)
Schattenkopien und Backups sabotieren erkennen: Ransomware räumt vor der Verschlüsselung die Rettungswege weg - vssadmin, wmic, bcdedit, wbadmin. Einer der präzisesten und frühesten Alarme der Impact-Phase, mit drei…
-
Ransomware-Verschlüsselung erkennen: den lauten Moment stoppen
Ransomware-Verschlüsselung erkennen: der laute Moment eines Angriffs ist leicht zu sehen, aber die Zeit ist knapp. Massen-Dateiänderung, Krypto-Endungen, Ransom-Notes und Köder-Dateien als Signal - drei sigma-cli-validierte Sigma-Regeln, Härtung…