Wie startet man die IT nach einem Ransomware-Angriff neu?

Nach einem Ransomware-Angriff startet man die IT neu, indem man eine Kopie aus der Zeit vor dem Eindringen auf neuen oder neu aufgebauten Rechnern wiederherstellt, nachdem dem Angreifer alle Zugänge entzogen wurden. Solange Netz und Konten nicht bereinigt sind, entschlüsselt man nicht vor Ort, um Zeit zu sparen: Ziel ist ein sauberer Dienst, nicht die schnellste Rückkehr in den infizierten Zustand.

Aktualisiert im Oktober 20263 Min. Lesezeit5 zitierte Quellen

Das Wichtigste

  • Ändern Sie die privilegierten Passwörter von einem sauberen Rechner aus, bevor Sie irgendetwas wieder einschalten.
  • Wählen Sie eine Kopie, die älter ist als das erste Anzeichen des Eindringens; im Zweifel eine noch ältere.
  • Reihenfolge: Administrationsnetz, Identität, Sicherungen, Daten und Anwendungen, Arbeitsplätze, E-Mail, Benutzer.
  • Die ANSSI, die nationale Cybersicherheitsbehörde Frankreichs, warnt: Ein schlecht wiederaufgebauter Vertrauenskern (Verzeichnisdienst) führt zu einem Kreislauf der Kompromittierung, der Monate dauern kann.
  • Die Notfallumgebung wird erst nach einer erfolgreichen Sicherung des neuen Zustands abgeschaltet.

Bevor Sie irgendetwas wieder einschalten

  • Das kompromittierte Produktionsnetz bleibt isoliert.
  • Die Passwörter der privilegierten Konten, der VPNs, der E-Mail, der Datensicherung und der Firewalls werden von einem sauberen Rechner aus geändert, nicht von einem noch zweifelhaften Arbeitsplatz.
  • Man ermittelt das wahrscheinliche Datum, an dem die auffällige Aktivität begann (angelegte Konten, geplante Aufgaben, Verschlüsselungsvolumen). Die wiederherzustellende Kopie ist älter als dieses Datum. Im Zweifel nimmt man eine ältere, auch wenn dadurch mehr Eingaben verloren gehen.
  • Man bestätigt, dass sich diese Kopie öffnen lässt: erst eine Datei, dann eine Datenbank, bevor die allgemeine Wiederherstellung beginnt.
  • Die Anzeige wird vor der Neuinstallation der Rechner bei der Polizei Ihres Landes erstattet, damit die technischen Beweise verfügbar bleiben.

Wer das Lösegeld für ein Entschlüsselungsprogramm zahlt, kann keinen dieser Schritte überspringen. Das Entschlüsselungsprogramm entfernt, wenn es überhaupt funktioniert, nicht die Zugänge, die der Angreifer hinterlassen hat.

Die vier Phasen der Bereinigung

Die ANSSI gliedert den Weg aus der Krise in vier Phasen, zusammengefasst unter dem französischen Kürzel „E3R“:

PhaseZielBeispielmaßnahme
EindämmungDie Ausbreitung stoppenInternet kappen, betroffene Segmente isolieren
VerdrängungDen Angreifer entfernenKonten und Sitzungen widerrufen, alle Zugangsdaten und Schlüssel ändern
BeseitigungSeine Werkzeuge und Hintertüren entfernenNeu installieren statt bereinigen
WiederaufbauEine saubere IT wieder in Betrieb nehmenDie Daten auf einer sauberen Basis wiederherstellen

Die Wiederherstellung der Sicherungen gehört zur letzten Phase. Wer sie früher durchführt, stellt oft für den Angreifer wieder her.

Die Reihenfolge des Wiederaufbaus

  1. Ein neues Administrationsnetz, getrennt, von dem aus gearbeitet wird.
  2. Die Identität: Verzeichnisdienst oder lokale Konten werden neu aufgebaut, nicht eine Kopie des Verzeichnisses unverändert übernommen, wenn sie vom Angreifer angelegte Konten enthalten kann. Das ist eine Abwägung mit dem Incident-Response-Dienstleister. Die ANSSI betont, dass ein gescheiterter Wiederaufbau dieses Vertrauenskerns zu einem Kreislauf aus Kompromittierung und Bereinigung führt, der sich über Monate hinziehen kann.
  3. Die Sicherungen selbst: prüfen, dass sie für alte Konten weiterhin unzugänglich sind.
  4. Die Daten und Fachanwendungen, in der Reihenfolge der Abhängigkeiten (Datenbank vor Anwendung). Die ANSSI verlangt, dass diese Wiederherstellungsreihenfolge im Voraus festgelegt wird, unter Berücksichtigung der Infrastrukturdienste (DNS, NTP, Verzeichnisdienst) und der Kritikalität der Anwendungen.
  5. Die Arbeitsplätze, im Zweifel neu installiert statt „bereinigt“. Ein noch infizierter Arbeitsplatz, der wieder verbunden wird, startet den Angriff erneut.
  6. Die E-Mail, oft separat (Microsoft 365 oder Google Workspace). Microsoft empfiehlt bei einem kompromittierten Konto, das Passwort zurückzusetzen, alle offenen Sitzungen zu widerrufen, verdächtige Postfachregeln und Weiterleitungen zu löschen und anschließend die Multi-Faktor-Authentifizierung zu erzwingen.
  7. Die Rückkehr der Benutzer, gruppenweise, mit einer fachlichen Kontrollhandlung. Empfohlen wird eine schrittweise Wiederinbetriebnahme unter Überwachung, bei der die Sicherheitsupdates vor dem erneuten Verbinden eingespielt werden.

Wo wieder hochfahren

Drei Möglichkeiten, von der langsamsten zur am besten vorbereiteten:

  • neue Server vor Ort installieren und dann die Kopien wiederherstellen: lange RTO, abhängig von der Hardware;
  • Notfallinstanzen aus den gesicherten Images starten (DRP): Man arbeitet außerhalb des Standorts, solange der Wiederaufbau läuft, auf einer gewählten Version;
  • auf einen bereits laufenden BCP umschalten: nur wenn diese Ausweichumgebung die Verschlüsselung nicht repliziert hat. Hat sie es getan, kehrt man zum DRP und zu einer älteren Version zurück.

Die Rückkehr zum Normalbetrieb

Sind die Räumlichkeiten bereit, werden die Daten von der Notfallumgebung zurück in die Produktion übertragen, einschließlich dessen, was während des Notbetriebs erfasst wurde. Noch am selben Tag wird wieder ein Sicherungszyklus aufgenommen. Die Notfallumgebung wird erst nach einer erfolgreichen Sicherung des neuen Zustands abgeschaltet. Dann wird der Einfallsweg geschlossen und ein neuer Wiederherstellungstest durchgeführt: siehe Wie schützt man seine Sicherungen vor Ransomware?.

Bei WeDoBack

Das Angebot PRA dient genau diesem Neustart: Auswahl der Version, Neustart der Server auf Notfallinstanzen, öffentliche IP-Adressen (0,54 € zzgl. MwSt. pro Adresse und Monat), falls Dienste von außen erreichbar sein müssen, Aktivierung im Schadensfall mit Abrechnung pro Tag. Die Wiederherstellung kann den kompletten Server aus einem System-Image umfassen oder nur die Dateien. Der Verschlüsselungsschlüssel liegt beim Kunden und muss verfügbar sein: Ohne ihn bleiben die Kopien unlesbar, ob unveränderlich oder nicht. Das Angebot UNVERÄNDERLICH garantiert, dass die gewählte Version noch existiert. Es entscheidet nicht anstelle des Teams, welches Datum vor dem Eindringen liegt. Der Support ist unter +33 9 72 50 78 28 erreichbar, von 9:00 bis 13:00 Uhr und von 14:00 bis 17:30 Uhr (Pariser Zeit).

Häufige Fragen

Kann man einfach die Sicherung von gestern wiederherstellen?

Selten. Ein Eindringen geht der Verschlüsselung oft um mehrere Tage oder Wochen voraus. Die Sicherung von gestern kann Konten, geplante Aufgaben oder Werkzeuge enthalten, die der Angreifer hinterlassen hat. Zuerst muss der Beginn der auffälligen Aktivität datiert werden, dann wird eine ältere Kopie in einer bereinigten Umgebung wiederhergestellt.

Sollte man das Active Directory aus der Sicherung wiederherstellen?

Diese Entscheidung ist gemeinsam mit dem Dienstleister für Incident Response zu treffen. Eine Kopie des Verzeichnisdienstes kann Konten oder Rechte enthalten, die der Angreifer angelegt hat. Die ANSSI, die französische Behörde für Cybersicherheit, widmet dem Wiederaufbau dieses „Vertrauenskerns“ einen eigenen Leitfaden, denn sein Scheitern löst die Kompromittierung erneut aus.

Wie lange dauert der vollständige Neustart?

Kritische Dienste können in wenigen Tagen in einer sauberen Umgebung oder einer Notfallumgebung wieder laufen. Die vollständige Bereinigung kann sich laut ANSSI nach einem schweren Vorfall über mehrere Wochen oder sogar Monate erstrecken. Der Plan muss daher einen länger andauernden Notbetrieb vorsehen.

Ein Projekt zu Sicherung, DRP oder BCP?

Über 20 Jahre Erfahrung im Schutz von Unternehmensdaten.

Angebot anfordern+33 9 72 50 78 28

Schützen Sie Ihre Daten mit WeDoBack

Verschlüsselte externe Sicherung, unveränderlicher Speicher, DRP und BCP: Beschreiben Sie uns Ihre Server, wir schlagen Ihnen die passende Kombination vor.