Fokusartikel

Ransomware technisch verstehen: Vom 1. Klick bis zur Frage, ob die Domäne noch zu retten ist

Die Angriffskette Schritt für Schritt, die 3 realen Einfallstore und eine klare Anleitung für die ersten Stunden nach dem Fund Zwischen der ersten Phishing-Mail und der Verschlüsselung Ihrer Server liegen […]

Andreas Hessel

20.08.2026 · 9 Min Lesezeit

Die Angriffskette Schritt für Schritt, die 3 realen Einfallstore und eine klare Anleitung für die ersten Stunden nach dem Fund

Zwischen der ersten Phishing-Mail und der Verschlüsselung Ihrer Server liegen selten Minuten, meist Wochen. In dieser Zeit bewegt sich ein Mensch durch Ihr Netz, sammelt Rechte und sucht gezielt Ihre Backups. Wer diese Kette technisch versteht, kann sie an mehreren Stellen brechen. Und wer nach dem Fund die richtige Reihenfolge kennt, entscheidet zwischen einem sauberen Wiederaufbau und einem Angreifer, der nach zwei Wochen zurückkommt. Dieser Beitrag nimmt Sie mit vom ersten Klick bis zur unbequemen Frage nach dem Domänencontroller.

Die Angriffskette, die fast jeder Vorfall durchläuft

Ransomware ist kein einzelnes Ereignis, sondern eine Kette von Schritten, die aufeinander aufbauen. Sicherheitsforscher beschreiben diese Kette seit Jahren im selben Muster, und in der Praxis sehen wir sie fast unverändert wieder. Am Anfang steht der Erstzugang, also der Moment, in dem der Angreifer den ersten Fuß in Ihr Netz bekommt. Danach folgt die Ausführung von Schadcode, meist ein kleiner Lader, der weitere Werkzeuge nachzieht. Als Nächstes richtet sich der Angreifer auf Dauer ein, legt sich also einen zweiten Weg zurück, falls Sie den ersten schließen. Erst dann beginnt die eigentliche Arbeit, die Ausweitung der Rechte und die seitliche Bewegung durch Ihr Netz.

Diese seitliche Bewegung ist der Kern. Der Angreifer springt von einem System zum nächsten, greift zwischengespeicherte Anmeldedaten ab und arbeitet sich Richtung Domänencontroller vor, dem Generalschlüssel Ihres Netzes. Hat er den erreicht, exfiltriert er in vielen Fällen zuerst Ihre Daten, um Sie später doppelt zu erpressen, und löst erst am Ende die Verschlüsselung aus. Genau deshalb ist der Zeitraum zwischen Erstzugang und Verschlüsselung, in der Fachsprache die Verweildauer, so wichtig. Er beträgt im Mittelstand oft eine bis vier Wochen. Das ist eine schlechte Nachricht, weil der Angreifer Ihr Netz in dieser Zeit gründlich kennenlernt. Es ist zugleich Ihre Chance, weil er an jedem dieser Schritte Spuren hinterlässt und an jedem dieser Schritte gestoppt werden kann.

Die 3 Einfallstore und wie Sie sie technisch prüfen

In der überwiegenden Zahl der Fälle nutzt der Erstzugang eine von drei Türen. Die erste ist Phishing, also eine Mail mit bösartigem Anhang oder ein Link auf eine gefälschte Anmeldeseite. Die zweite ist ein direkt aus dem Internet erreichbarer Fernzugang über das Remote-Desktop-Protokoll auf Port 3389. Die dritte ist eine ungepatchte Schwachstelle am Rand Ihres Netzes, typischerweise im VPN-Gateway, in der Firewall oder in einem exponierten Server. Statt über diese drei Türen zu lesen, sollten Sie sie heute an Ihrem eigenen Netz nachprüfen.

Beginnen Sie beim Fernzugang, weil er am schnellsten zu prüfen und am gefährlichsten ist. Kontrollieren Sie an Ihrem Perimeter, ob Port 3389 von außen erreichbar ist. Auf den Windows-Systemen selbst zeigt Ihnen ein kurzer Befehl, ob und wo der Dienst lauscht.

# Lauscht dieses System auf RDP, und wer ist verbunden?
Get-NetTCPConnection -LocalPort 3389 -ErrorAction SilentlyContinue |
    Select-Object LocalAddress, RemoteAddress, State

Ist RDP direkt aus dem Internet erreichbar, gehört es hinter ein VPN oder abgeschaltet. Ein offener RDP-Zugang mit schwachem Passwort wird von automatisierten Angriffen binnen Stunden gefunden und durchprobiert. Prüfen Sie im zweiten Schritt den Patchstand Ihrer aus dem Internet erreichbaren Systeme. Für Windows verschafft Ihnen die Liste der installierten Updates einen ersten Eindruck, ob kritische Korrekturen fehlen.

# Die letzten installierten Updates mit Datum anzeigen
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 15

Für die aktive Netzwerktechnik, also VPN und Firewall, gilt dasselbe Prinzip, auch wenn die Prüfung herstellerabhängig ist. Gleichen Sie die installierte Firmwareversion mit den aktuellen Sicherheitsmeldungen des Herstellers ab. Genau die Geräte am Rand Ihres Netzes sind die lohnendsten Ziele, weil eine dort offene Lücke dem Angreifer den Eintritt ohne jeden Klick eines Mitarbeiters ermöglicht. Beim Phishing schließlich hilft kein einzelner Befehl, sondern die Kombination aus wirksamer Mehrfaktor-Authentifizierung, guter Filterung eingehender Mails und geschulten Menschen. Dazu gleich mehr.

Vom 1. Fuß zur vollen Kontrolle

Hat der Angreifer einen ersten Zugang, will er Rechte. Auf einem einzelnen Rechner sammelt er zwischengespeicherte Anmeldedaten aus dem Speicher, oft mit frei verfügbaren Werkzeugen, die aus dem Prozess der Windows-Anmeldung Passwörter und Sitzungsschlüssel ziehen. Mit diesen Anmeldedaten meldet er sich am nächsten System an, wiederholt den Vorgang und arbeitet sich so durch Ihr Netz. Die Fachbegriffe dafür lauten Pass-the-Hash und Pass-the-Ticket, gemeint ist dasselbe. Er nutzt gestohlene Anmeldeinformationen, ohne das Klartextpasswort überhaupt zu kennen.

Sein Ziel ist ein Konto mit hohen Rechten, im Idealfall ein Domänen-Administrator. Ist er einmal in dieser Gruppe, kontrolliert er über den Domänencontroller praktisch jedes System. Deshalb ist die Zahl Ihrer Domänen-Administratoren ein so aussagekräftiger Wert. Je kleiner diese Gruppe ist, desto schwerer wird der entscheidende Schritt für den Angreifer. Prüfen Sie noch heute, wer in Ihrer Umgebung diese Rechte trägt.

# Mitglieder der hochprivilegierten Gruppen auflisten
Get-ADGroupMember -Identity "Domänen-Admins" | Select-Object name, SamAccountName
Get-ADGroupMember -Identity "Organisations-Admins" | Select-Object name, SamAccountName

# Konten mit uneingeschränkter Kennwortgültigkeit finden
Search-ADAccount -PasswordNeverExpires | Where-Object {$_.Enabled} |
    Select-Object Name, SamAccountName

Wenn Sie in dieser Liste mehr als eine Handvoll Namen finden oder Dienstkonten mit dauerhaften Administratorrechten entdecken, haben Sie eine Aufgabe. Jedes dieser Konten ist ein mögliches Sprungbrett. Die Frage aus vielen Zuschriften, ob es denn ein Script war, lässt sich damit auch beantworten. Der letzte Schritt, die Verschlüsselung, läuft automatisiert und rollt in Minuten über alle erreichbaren Systeme. Der Weg dorthin ist aber oft Handarbeit, gesteuert von Menschen, die sich Zeit lassen und Ihr Netz gezielt auskundschaften.

Nach dem Fund: die richtige Reihenfolge in den ersten Stunden

Der gefährlichste Reflex im Ernstfall ist das übereilte Ausschalten. Wer einen betroffenen Server einfach herunterfährt, löscht den Arbeitsspeicher und damit oft die einzigen Spuren, die verraten, wie der Angreifer hereinkam und was er mitgenommen hat. Genau diese Spuren brauchen Sie später für die Meldung an die Aufsicht und für Ihren Cyberversicherer. Trennen Sie ein System also vom Netz, aber lassen Sie es eingeschaltet. Die folgende Reihenfolge hat sich in der Praxis bewährt.

  1. Isolieren statt ausschalten. Ziehen Sie das Netzwerkkabel oder deaktivieren Sie die Netzwerkkarte, damit der Speicherinhalt für die Forensik erhalten bleibt. Auf dem System selbst genügt ein Befehl.
  2. Ein Speicherabbild und die Protokolle sichern, bevor Sie irgendetwas verändern. Nutzen Sie ein anerkanntes Werkzeug zur Speichersicherung und exportieren Sie die Ereignisprotokolle.
  3. Kompromittierte und verdächtige Konten sofort deaktivieren, damit der Angreifer seine Zugänge verliert.
  4. Die Datensicherung vom Netz trennen, bevor die Verschlüsselung sie erreicht. Ein Backup, das der Angreifer erreicht, ist kein Backup.
  5. Erst wenn Spuren gesichert und Zugänge gesperrt sind, mit der Bewertung des Schadens beginnen.

Die einzelnen Handgriffe dazu sind schnell erklärt. Die Netzwerkkarte eines Windows-Systems trennen Sie ohne Herunterfahren, und ein verdächtiges Konto sperren Sie im Verzeichnisdienst mit einem einzigen Befehl.

# Netzwerk trennen, ohne das System auszuschalten (Adaptername anpassen)
Disable-NetAdapter -Name "Ethernet" -Confirm:$false

# Ein kompromittiertes Konto sofort deaktivieren
Disable-ADAccount -Identity "vorname.nachname"

# Aktive Sitzungen und angemeldete Konten auf einem System prüfen
query user

Widerstehen Sie in dieser Phase der Versuchung, sofort mit dem Aufräumen zu beginnen. Jeder gelöschte Hinweis ist ein Beweis weniger. Der Reflex, schnell wieder Ordnung zu schaffen, ist verständlich, kostet Sie aber später Nachweise, die über Meldepflicht und Versicherungsleistung entscheiden.

Die unbequeme Frage: Neu aufbauen oder säubern?

Hier trennt sich die Hoffnung von der Sicherheit. Bei einem einzelnen befallenen Arbeitsplatz ohne weiteren Fund reicht die saubere Neuinstallation, und das System ist wieder nutzbar. Sobald aber der Domänencontroller in der Hand des Angreifers war, gilt die gesamte Domäne als kompromittiert. Dann hilft kein Virenscanner, der einzelne Meldungen abarbeitet, denn der Angreifer konnte sich in dieser Zeit versteckte Konten anlegen, Berechtigungen manipulieren oder sich einen langlebigen Generalschlüssel erzeugen.

Dieser Generalschlüssel ist das eigentliche Problem. Aus dem Passwort-Hash eines bestimmten Dienstkontos, dem sogenannten krbtgt-Konto, lassen sich gültige Zugangstickets für beliebige Konten fälschen. Ein solches gefälschtes Ticket, in der Fachsprache ein Golden Ticket, bleibt selbst dann gültig, wenn Sie alle Benutzerpasswörter zurücksetzen. Der einzige belastbare Weg, ihn zu entwerten, ist das zweimalige Zurücksetzen des krbtgt-Passworts mit ausreichendem zeitlichem Abstand. Microsoft stellt dafür ein geprüftes Skript bereit, das Sie diesem kontrollierten Vorgehen folgen lässt, statt das Konto von Hand anzufassen.

  1. Feststellen, ob der Domänencontroller betroffen war. Im Zweifel gehen Sie vom schlimmeren Fall aus.
  2. Ist die Domäne kompromittiert, den geplanten Neuaufbau der Identitätsinfrastruktur ansetzen, statt zu säubern.
  3. Das krbtgt-Passwort mit dem offiziellen Vorgehen zweimal zurücksetzen, um gefälschte Tickets zu entwerten.
  4. Alle privilegierten Konten mit neuen, starken Passwörtern versehen und die Zahl der Administratoren radikal verkleinern.
  5. Die Wiederherstellung ausschließlich aus einer nachweislich sauberen, offline gehaltenen Sicherung durchführen.

Die zentrale Frage nach einem Vorfall lautet also nicht, wie viele Systeme verschlüsselt sind. Sie lautet, ob die zentrale Identitätsverwaltung kompromittiert wurde. Von dieser einen Antwort hängt ab, ob Sie einzelne Systeme neu aufsetzen oder ob Sie Ihre Domäne von Grund auf neu und sauber aufbauen müssen.

Und die Hardware? Bleibt in aller Regel nutzbar

Eine Frage aus vielen Zuschriften betrifft die Hardware. Können wir die Geräte danach überhaupt noch verwenden? In den allermeisten Fällen lautet die Antwort ja. Festplatten werden neu partitioniert und Systeme sauber aus vertrauenswürdigen Quellen installiert, die Hardware selbst bleibt nutzbar. Der Aufwand steckt nicht im Wegwerfen und Neukaufen, sondern im sauberen Wiederaufbau von Betriebssystemen, Anwendungen und vor allem der Identitäten.

Eine Ausnahme gibt es aber: In seltenen Fällen nistet sich hochentwickelter Schadcode in der Firmware ein, also in der Software unterhalb des Betriebssystems, und überlebt dort selbst eine vollständige Neuinstallation. Das ist die Handschrift gezielter, aufwendiger Angriffe und nicht der typischen, breit gestreuten Ransomware im Mittelstand. Bei begründetem Verdacht auf einen solchen Angriff gehört auch die Firmware auf den Prüfstand oder das betroffene Gerät außer Betrieb. Für den Regelfall gilt, die Hardware ist nicht Ihr Problem, der saubere Wiederaufbau ist die eigentliche Arbeit.

Mein Tipp: Bauen Sie sich einen Notfall-Werkzeugkasten, bevor Sie ihn brauchen. Legen Sie ein Werkzeug zur Speichersicherung, saubere Installationsmedien, das krbtgt-Skript und eine ausgedruckte Kurzanleitung auf einen verschlüsselten USB-Stick und bewahren Sie ihn offline auf. Im Ernstfall ist Ihr Netz womöglich verschlüsselt, und Sie kommen an nichts mehr heran, was nur online liegt. Der Stick in der Schublade schlägt jedes elegante Werkzeug, das gerade selbst im Feuer steht.

Was Sie aus diesem Beitrag mitnehmen

Ransomware ist kein Schicksalsschlag, sondern eine nachvollziehbare Kette. Sie beginnt an einer von drei bekannten Türen, führt über gestohlene Anmeldedaten zur Übernahme der Domäne und endet mit der automatisierten Verschlüsselung. An jedem Glied dieser Kette können Sie eingreifen. Schließen Sie die offenen Türen, verkleinern Sie den Kreis der Administratoren, und trennen Sie Ihre Backups vom Netz. Kommt es doch zum Vorfall, entscheidet die Reihenfolge. Erst isolieren und Spuren sichern, dann Zugänge sperren, dann bewerten. Und beantworten Sie zuerst die eine Frage, die über alles Weitere entscheidet, ob Ihre Identitätsverwaltung kompromittiert wurde. Wer diese Kette versteht und die richtigen Handgriffe vorbereitet hat, ersetzt Panik durch einen Plan. Genau das ist im Ernstfall der Unterschied zwischen einem schlechten Tag und einer Katastrophe.

Sie finden in unserem Downloadbereich einen Ransomware-Readiness-Selbstcheck als Excel-Tool. Sie beantworten zwanzig bis fünfundzwanzig Fragen entlang der fünf Best-Practice-Felder und erhalten eine kurze Auswertung mit den drei dringendsten Baustellen. Zudem steht Ihnen eine Ransomware-Sofortmaßnahmen-Notfallkarte auf einer Seite zum Ausdrucken bereit.

Zum Nachprüfen und Vertiefen: Die BSI-Seiten zur Reaktion auf Ransomware-Vorfälle und zur Wiederherstellung von Active Directory unter bsi.bund.de. Microsoft dokumentiert das Zurücksetzen des krbtgt-Kontos und die Wiederherstellung nach einer Domänenkompromittierung unter learn.microsoft.com

Wie hat Ihnen dieser Artikel gefallen?

1
0

190
2
510
Andreas Hessel ist Vorstand der GRC Consulting AG und berät seit über dreißig Jahren Unternehmen der Finanzbranche und den Mittelstand in Informationssicherheit, Datenschutz, Risikomanagement und KI-Governance. Seine Erfahrung als Datenschutzbeauftragter, […]