// Artikel

Impact

  • Datenvernichtung und Wiper erkennen (T1485/T1561)

    Datenvernichtung und Wiper erkennen: wenn ein Angriff nicht erpresst, sondern zerstört - sicheres Löschen, Zerstören der Datenträgerstruktur und Roh-Disk-Zugriff als Signal. Drei sigma-cli-validierte Sigma-Regeln, Härtung und Test. Abschluss…

  • Dienste stoppen vor der Verschlüsselung erkennen (T1489)

    Dienste stoppen vor der Verschlüsselung erkennen: Ransomware schaltet Sicherheits-, Datenbank- und Backup-Dienste ab, um Dateisperren zu lösen und die Abwehr zum Schweigen zu bringen. Ein lauter, früher Alarm…

  • Schattenkopien und Backups sabotieren erkennen (T1490)

    Schattenkopien und Backups sabotieren erkennen: Ransomware räumt vor der Verschlüsselung die Rettungswege weg - vssadmin, wmic, bcdedit, wbadmin. Einer der präzisesten und frühesten Alarme der Impact-Phase, mit drei…

  • Ransomware-Verschlüsselung erkennen: den lauten Moment stoppen

    Ransomware-Verschlüsselung erkennen: der laute Moment eines Angriffs ist leicht zu sehen, aber die Zeit ist knapp. Massen-Dateiänderung, Krypto-Endungen, Ransom-Notes und Köder-Dateien als Signal - drei sigma-cli-validierte Sigma-Regeln, Härtung…