Ransomware-Wiederherstellung: was nach einem Angriff in den ersten 72 Stunden zu tun ist und in welcher Reihenfolge
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- Der #StopRansomware Guide der CISA beginnt damit, die betroffenen Systeme zu isolieren, auf Switch-Ebene, wenn mehrere Subnetze betroffen sind, und sieht das Ausschalten von Geräten nur vor, wenn sie sich nicht vom Netz trennen lassen, weil beim Herunterfahren Beweise im Arbeitsspeicher verloren gehen
- Die Wiederherstellungsleitlinie des NCSC vom Juli 2026 stellt die Untersuchung, wo möglich, vor die Wiederherstellung, weil ihre Erkenntnisse in regulatorische Meldungen und Entscheidungen über den Neuaufbau einfließen, und rät den Teams, davon auszugehen, dass die Backups ins Visier genommen worden sein könnten
- Der Wiederherstellungspunkt muss vor dem Einbruch liegen, nicht nur vor der Verschlüsselung: Mandiants globale mediane Verweildauer über die eigenen Untersuchungen des Jahres 2025 lag bei 14 Tagen, und NIST SP 1800-11 stellt erst aus dem Backup wieder her, wenn Logs und Tests auf Beschädigung den letzten als gut bekannten Zustand ermittelt haben
- Broadcoms Dokumentation zu VMware Live Recovery Cloud nennt die isolierte Wiederherstellungsumgebung dieses Dienstes einen „Clean Room“ für Cyber Recovery: getrennt von der Produktion, erreichbar über einen einzigen kontrollierten Zugangspunkt, mit einer Kopie des produktiven DNS, die vor anderen Workloads wiederhergestellt wird
- Die Passwörter aller betroffenen Systeme werden zurückgesetzt, sobald die Umgebung bereinigt und neu aufgebaut ist, und parallel laufen die Meldefristen: eine NIS2-Frühwarnung innerhalb von 24 Stunden nach Kenntnisnahme eines erheblichen Sicherheitsvorfalls, eine DSGVO-Meldung einer Verletzung des Schutzes personenbezogener Daten möglichst binnen 72 Stunden
Eurokommerz × Vixen.UNO: Cyber-Resilienz Experten kontaktieren →
Schritte der Ransomware-Wiederherstellung in ihrer Reihenfolge
Nach einem Ransomware-Angriff isolieren Sie die betroffenen Systeme, ohne sie auszuschalten, sichern Beweise und klären, wie die Angreifer hineingekommen sind; danach stellen Sie von einem Punkt, der vor dem Einbruch liegt, in eine isolierte Wiederherstellungsumgebung wieder her. Verzeichnis- und Verwaltungssysteme kommen zuerst zurück, die Geschäftsdienste folgen nach Priorität, während die Meldefristen nach NIS2 und DSGVO vom ersten Tag an laufen. Dieser Leitfaden beschreibt die Reihenfolge für die ersten 72 Stunden, und das britische National Cyber Security Centre (NCSC) warnt: „Die Wiederherstellung nach einem Cybervorfall, der den Betrieb stört, dauert oft länger, als Führungskräfte zunächst erwarten.“
| PHASE | GEPLANTER ZEITRAHMEN | MASSNAHMEN | WER ENTSCHEIDET | ERGEBNIS |
|---|---|---|---|---|
| Eindämmung | erste Stunden | betroffene Systeme isolieren, bei betroffenen Subnetzen am Switch; Fernzugriff kappen; Out-of-Band-Kanäle nutzen | Incident-Leitung | Ausbreitung gestoppt, Entscheidungsprotokoll angelegt |
| Beweissicherung und Umfang | erste 24 Stunden | Arbeitsspeicher- und Plattenabbilder einer Stichprobe von Systemen, Logs, Einfallstor, genutzte Konten, Zustand jedes Backups | Incident-Leitung mit Forensikern | Umfang, Einfallstor, Backups bewertet |
| Meldung | innerhalb von 24 und 72 Stunden nach Kenntnisnahme | NIS2-Frühwarnung und -Meldung, soweit anwendbar; DSGVO-Meldung, soweit erforderlich | Geschäftsleitung, Rechtsabteilung, Datenschutzbeauftragter | Meldungen abgegeben oder Gründe dokumentiert |
| Wiederherstellungspunkte | Tag 1 bis 2 | letzter sauberer Punkt je System, vor der Nutzung gescannt | Systemverantwortliche mit Forensikern | ein datierter Wiederherstellungspunkt je System |
| Aufbau des Clean Rooms | Tag 1 bis 2 | isolierte Hosts und Netze, ein kontrollierter Zugangspunkt | Leitung Infrastruktur | ein Ort für die Wiederherstellung |
| Identität, Verwaltungsebene | Tag 2 bis 3 | neuer Backup-Server, dann DNS, Domänencontroller und vCenter | Krisenstab | vertrauenswürdige Anmeldung und Verwaltung |
| Dienste nach Stufen | ab Tag 3 | kritische Dienste zuerst, Freigabe durch die Verantwortlichen, Passwortrücksetzungen, Überwachung | Krisenstab, Fachverantwortliche | Dienste in vereinbarter Reihenfolge wieder in Betrieb |
Phasen nach dem #StopRansomware Guide von CISA, FBI, NSA und MS-ISAC (September 2023), NIST SP 800-61 Rev. 3 und der Wiederherstellungsleitlinie des NCSC (28. Juli 2026); Fristen nach Artikel 23 Absatz 4 der NIS2-Richtlinie und Artikel 33 Absatz 1 der DSGVO. Die übrigen Zeitrahmen, Rollen und Ergebnisse sind unser Planungsvorschlag für eine vorbereitete Organisation, keine Prognose.
Den Angriff eindämmen, ohne Beweise zu vernichten
Die Checkliste der CISA für die Reaktion beginnt mit: „Stellen Sie fest, welche Systeme betroffen sind, und isolieren Sie diese sofort.“ Scheinen mehrere Systeme oder Subnetze betroffen zu sein, nehmen Sie das Netz auf Switch-Ebene offline; um weiteren Zugriff mit gestohlenen Zugangsdaten zu unterbinden, nennt der Leitfaden außerdem das Abschalten von VPNs, Servern für den Fernzugriff, Single-Sign-on-Ressourcen und aus dem Internet erreichbaren Systemen. Geräte werden nur ausgeschaltet, wenn sie sich nicht vom Netz trennen lassen, denn dabei gehen „potenzielle Beweise im flüchtigen Speicher“ verloren. Isolieren Sie koordiniert und wechseln Sie, wie die CISA rät, zu „Out-of-Band-Kommunikationswegen wie Telefonaten“, damit die Angreifer nicht vorgewarnt werden. In der Leitlinie des NCSC führt normalerweise der CEO die Reaktion, zum Beispiel über einen Krisenstab (Incident Command), mit einer zentralen Aufzeichnung der „getroffenen Entscheidungen, von wem und warum“.
Die CISA weist darauf hin, dass neu aufkommende Ransomware-Strategien „begonnen haben, VMware-ESXi-Server, Hypervisoren und andere zentralisierte Werkzeuge und Systeme ins Visier zu nehmen“. Kappen Sie die Verbindung zwischen Verwaltungsnetz und Benutzernetzen, und isolieren Sie VMs, indem Sie ihre virtuellen Netzwerkadapter trennen. Ein Snapshot mit Arbeitsspeicher hält den Speicherinhalt einer laufenden VM fest, und eine VM, die nicht weiterlaufen darf, lässt sich anhalten (Suspend), statt sie auszuschalten; das Werkzeug vmss2core aus Broadcoms KB 323788 wandelt jeden der beiden Dateisätze in ein Speicherabbild um. Wie Angreifer ESXi erreichen, zeigt unser Leitfaden zur Härtung gegen ESXi-Ransomware.
Das Ausmaß des Angriffs klären, bevor Sie etwas wiederherstellen
Das NCSC empfiehlt, zuerst zu untersuchen: „Wo möglich, sollte die Untersuchung stattfinden, bevor Systeme wiederhergestellt werden, da ihre Erkenntnisse in das Verständnis der Auswirkungen, in die regulatorischen Meldepflichten und in die Entscheidungen über Neuaufbau und Wiederherstellung der Systeme einfließen.“ Die Checkliste der CISA umfasst System-Images und Arbeitsspeicherabbilder einer Stichprobe betroffener Geräte, virtuelle Server eingeschlossen, Logs sowie die Ermittlung der Systeme und Konten des ersten Einbruchs.
Die Eingrenzung beantwortet, wovon die Wiederherstellung abhängt: wie die Angreifer hineingekommen sind und ob dieser Weg noch offen ist, welche Konten sie genutzt haben, ob Daten das Netz verlassen haben, wann der Einbruch begann und welche Backups sie erreicht haben. Das NCSC fordert die Teams auf, „festzustellen, wann Ihre letzten Backups erstellt wurden“ und ob diese Backups verfügbar und ob sie kompromittiert sind, und die CISA sucht nach „Persistenzmechanismen von außen nach innen und von innen nach außen“, die mit jeder Wiederherstellung zurückkehren, in der sie enthalten sind.
Zu unserer Leistung Cyber-Resilienz gehören Incident-Response-Szenarien mit Rollen und Fristen; einen laufenden Vorfall behandeln wir in einem eigenen Arbeitsmodus. Schreiben Sie uns sofort, was verschlüsselt ist, was noch läuft und welche Backups Sie erreichen können.
Warum Replikate und Online-Backups oft versagen
Der Leitfaden der CISA verlangt Offline-Backups, weil „viele Ransomware-Varianten versuchen, erreichbare Backups zu finden und anschließend zu löschen oder zu verschlüsseln, um eine Wiederherstellung unmöglich zu machen, es sei denn, das Lösegeld wird gezahlt“. In der vSphere-Kampagne, die Mandiant am 23. Juli 2025 beschrieb, nutzten die Angreifer ihre Kontrolle über den Verzeichnisdienst, um den Backup-Server zu erreichen: „Sobald sie drin sind, löschen sie alle Backup-Jobs, Snapshots und Repositories.“
Laut Veeams Quick Start Guide für Version 13 hält die Replikation eine exakte Kopie der VM „synchron mit der ursprünglichen VM“, sodass verschlüsselte Daten ein Replikat beim nächsten Lauf erreichen. Ein Replikat, dessen Wiederherstellungspunkte nicht bis vor den Einbruch zurückreichen, enthält keine saubere Kopie. Das NCSC rät den Teams: „Gehen Sie davon aus, dass Backups von Angreifern ins Visier genommen worden sein könnten, und verschaffen Sie sich angemessene Gewissheit, dass sie unveränderlich und nicht kompromittiert sind.“ Wogegen eine unveränderliche Kopie schützt und wogegen nicht, beschreibt unser Artikel zum unveränderlichen Backup.
Wie Sie einen sauberen Wiederherstellungspunkt wählen
Der Wiederherstellungspunkt muss vor dem Einbruch liegen, nicht nur vor der Verschlüsselung. Im Praxisleitfaden SP 1800-11 des NIST (September 2020) wird das Backup verwendet, „nachdem der letzte als gut bekannte Zustand anhand der Logs und der Tests auf Beschädigung ermittelt wurde“. Die Leitlinie des NCSC zu Malware und Ransomware warnt: „Ransomware kann Ihr Netzwerk über einen gewissen Zeitraum infiltriert und sich in Backups repliziert haben, bevor sie entdeckt wurde.“ Mandiant bezifferte die globale mediane Verweildauer über alle eigenen Untersuchungen des Jahres 2025 auf 14 Tage, sodass ein Backup aus der Nacht vor der Verschlüsselung wahrscheinlich die Zugänge enthält, die sich der Eindringling eingerichtet hat.
NIST SP 800-61 Rev. 3 fordert die Teams auf, bei Wiederherstellungsmaßnahmen Schnelligkeit, Genauigkeit und Zuverlässigkeit abzuwägen, etwa „die Wiederherstellung nur der betroffenen Dateien gegenüber der Wiederherstellung aller Dateien“. Nach Ransomware kann der Systemverantwortliche es vorziehen, aktuelle Daten in ein System wiederherzustellen, das aus einem sauberen Image neu aufgebaut wurde, statt eine ganze VM von vor dem Einbruch zurückzuholen.
NIST führt außerdem auf: „Prüfen Sie Wiederherstellungsressourcen vor der Nutzung auf Kompromittierungsindikatoren, Dateibeschädigung und andere Integritätsprobleme.“ In Veeam Backup & Replication 13 kann Scan Backup „den letzten sauberen Wiederherstellungspunkt finden, wenn das Datum des Malware-Angriffs unbekannt ist“, und Secure Restore prüft „Wiederherstellungspunkte auf Malware-Aktivität, bevor die Maschine in die Produktionsumgebung wiederhergestellt wird“, mit Veeam Threat Hunter, Antivirensoftware oder YARA-Regeln. Ein Signaturscan findet bekannte Malware, aber kein Konto, das der Eindringling angelegt hat; über den Wiederherstellungspunkt entscheiden deshalb Scan-Ergebnisse und die Zeitleiste der Untersuchung gemeinsam.
Clean-Room-Wiederherstellung in einer isolierten Wiederherstellungsumgebung
Clean-Room-Wiederherstellung bedeutet, in eine isolierte Wiederherstellungsumgebung (Isolated Recovery Environment, IRE) wiederherzustellen statt in das Netz, das der Angreifer genutzt hat. Broadcoms Dokumentation zu VMware Live Recovery Cloud beschreibt die IRE, „auch bekannt als ‚Clean Room‘ für Cyber Recovery“, als „eine netzwerkseitig eingeschränkte Umgebung, getrennt vom produktiven Rechenzentrum“, in der infizierte Workloads eingeschaltet, untersucht und wiederhergestellt werden (1. September 2026). Die CISA verlangt, kritische Systeme „in einem sauberen Netz“ wiederherzustellen und, falls für die Wiederherstellung ein neues VLAN angelegt wird, nur saubere Systeme darin aufzunehmen.
Broadcoms Best Practices für die IRE (17. Juni 2026) halten fest: „Der einzige Weg in einen Clean Room hinein oder aus ihm heraus führt über einen kontrollierten Zugangspunkt“, und VMs in der IRE „sollten niemals direkten Zugriff auf die Produktionsumgebung haben“.
Der Clean Room braucht Hosts, Speicher und Netze, die der Angreifer nie kontrolliert hat. Zu den Vorbereitungsschritten der CISA gehört: „Halten Sie Ersatzhardware vor, um Systeme neu aufzubauen, falls ein Neuaufbau des primären Systems nicht vorzuziehen ist“; das überlässt zugleich die verschlüsselten Hosts den Forensikern. Ersatz-Hosts in einem eigenen Segment, ein Ausweichstandort oder eine Cloud-Umgebung können diese Rolle übernehmen, wenn sie im Voraus eingeplant sind.
Erst Identität und Verwaltungsebene neu aufbauen, dann Dienste nach Stufen
Die meisten anderen Systeme authentifizieren sich am Verzeichnisdienst und laufen auf den Hypervisoren, deshalb kommen diese zuerst zurück. Mandiants M-Trends 2026 berichtet, dass Ransomware-Betreiber 2025 „aktiv Backup-Infrastruktur, Identitätsdienste und Management-Ebenen der Virtualisierung ins Visier nahmen“, und laut NCSC ist „vertrauenswürdige Identität eine kritische Abhängigkeit für die Wiederherstellung“. Broadcoms Leitlinien zur IRE empfehlen, im Clean Room eine Kopie des produktiven DNS wiederherzustellen, „bevor andere Workloads wiederhergestellt werden“, und für Systeme, die Domänen-Zugangsdaten nutzen, eine temporäre Kopie eines Domänencontrollers.
- Installieren Sie saubere Hosts aus dem ESXi-Image des Herstellers, bauen Sie im Clean Room einen neuen Backup-Server mit Zugangsdaten außerhalb des produktiven Verzeichnisdienstes auf und verbinden Sie ihn mit den Repositories, die die sauberen Wiederherstellungspunkte enthalten.
- Stellen Sie DNS und einen Domänencontroller vom gewählten sauberen Punkt in den Clean Room wieder her, oder bauen Sie den Verzeichnisdienst neu auf, wenn es keinen sauberen Punkt gibt. Setzen Sie dort die Passwörter der privilegierten Konten und der Dienstkonten zurück und das Passwort des Ticket-Granting-Kontos von Kerberos zweimal, bei Standardlaufzeiten der Tickets im Abstand von mindestens 10 Stunden, wie es der Leitfaden des Herstellers des Verzeichnisdienstes zur Wiederherstellung der Gesamtstruktur beschreibt.
- Stellen Sie eine neue vCenter-Appliance bereit und befüllen Sie sie aus einem dateibasierten Backup, das vor dem Einbruch liegt, wie es Broadcoms Wiederherstellungsverfahren vorsieht, oder konfigurieren Sie sie von Grund auf neu, wenn es kein solches Backup gibt.
- Stellen Sie die Geschäftsdienste Stufe für Stufe wieder her, Datenbanken vor den Anwendungen, die sie nutzen, wo möglich aus Standard-Images, und lassen Sie jeden Verantwortlichen seinen Dienst mit einer Testtransaktion bestätigen.
- Setzen Sie die Passwörter aller betroffenen Systeme und Konten zurück, sobald die Umgebung bereinigt und neu aufgebaut ist und bevor sich Benutzer wieder verbinden; das ist die Reihenfolge in der Checkliste der CISA.
In der Leitlinie des NCSC stellen die Forensiker fest, „ob der Angreifer vertrieben wurde“, und der Krisenstab entscheidet, wann das Risiko gering genug ist, um mit der Wiederherstellung fortzufahren. Achten Sie auf den wiederhergestellten Systemen auf die Anzeichen, die die CISA für das Threat Hunting nennt, etwa neue oder neu privilegierte Konten, auffällige VPN-Anmeldungen und unerwartete Software für Remote Monitoring and Management (RMM).
Meldefristen, Strafverfolgung und die Lösegeldforderung
Für eine wesentliche oder wichtige Einrichtung verlangt Artikel 23 Absatz 4 der NIS2-Richtlinie, in der Umsetzung durch das nationale Recht, eine Frühwarnung an das CSIRT oder die zuständige Behörde, und zwar „unverzüglich, in jedem Fall aber innerhalb von 24 Stunden nach Kenntnisnahme des erheblichen Sicherheitsvorfalls“, danach innerhalb von 72 Stunden eine Meldung über den Sicherheitsvorfall. Sind personenbezogene Daten betroffen, verlangt Artikel 33 der DSGVO, die Verletzung des Schutzes personenbezogener Daten unverzüglich und möglichst binnen 72 Stunden, nachdem sie bekannt wurde, der Aufsichtsbehörde zu melden, es sei denn, sie führt voraussichtlich nicht zu einem Risiko für die Rechte und Freiheiten natürlicher Personen. Die Leitlinien 01/2021 des Europäischen Datenschutzausschusses (EDSA) stufen Ransomware meist als „eine Verletzung der Verfügbarkeit, oft aber auch eine Verletzung der Vertraulichkeit“ ein. Ob NIS2 für Ihr Unternehmen gilt, ist eine rechtliche Bewertung, die Ihre Rechtsabteilung vornimmt, und unser Leitfaden zu Meldepflicht und Meldefristen nach NIS2 behandelt jede einzelne Meldung.
Nach Artikel 23 Absatz 5 antwortet das CSIRT oder die zuständige Behörde auf eine Frühwarnung mit einer ersten Rückmeldung, auf Ersuchen mit Orientierungshilfen zu möglichen Abhilfemaßnahmen und bei vermutetem kriminellem Hintergrund mit Orientierungshilfen für die Meldung an die Strafverfolgungsbehörden. No More Ransom, eine Initiative von niederländischer Polizei, Europol, Kaspersky und McAfee, veröffentlicht Entschlüsselungswerkzeuge für einige Ransomware-Familien. Zur Zahlung stellt das NCSC fest: „Die Strafverfolgungsbehörden ermutigen nicht zur Zahlung von Lösegeldforderungen, befürworten sie nicht und dulden sie nicht.“
Den Ransomware-Notfallplan vor dem nächsten Angriff vorbereiten
Das Ransomware-Profil des NIST, IR 8374 Rev. 1 vom Juni 2026, fordert Organisationen auf, „einen Incident-Response- und Wiederherstellungsplan mit festgelegten Rollen und Strategien für die Entscheidungsfindung zu entwickeln, umzusetzen und regelmäßig zu üben“, mit einer aktuellen Liste interner und externer Kontakte. Der Plan benennt, wer den Vorfall ausruft und wer über Wiederherstellungspunkte und die Wiederanbindung entscheidet, hält die Kontakte auch bei ausgefallener E-Mail lesbar und listet die kritischen Assets mit ihren Abhängigkeiten auf, wie es der Triage-Schritt der CISA erwartet. Zur technischen Seite gehören eine Offline- oder unveränderliche Kopie, die sich mit Zugangsdaten aus der Produktion nicht löschen lässt, Standard-Images, ein im Voraus entworfener Clean Room und zeitlich gemessene Testwiederherstellungen von Domänencontrollern und vCenter. Unsere Leitfäden zum Inhalt eines Incident-Response-Plans und zu Disaster-Recovery-Tests behandeln das Plandokument und isolierte Tests.
Im Rahmen unserer Leistung Cyber-Resilienz schreiben wir den Incident-Response-Plan mit Szenarien, Rollen, Kommunikation und Meldefristen und führen regelmäßige Testwiederherstellungen durch. Beschreiben Sie im Formular unten, wie Sie Ihre Domänencontroller und vCenter heute wiederherstellen würden.
Was wir tun
Mit unserem Service Cyber-Resilienz richtet unser Engineering-Partner Vixen.UNO Backup auf Veeam-Basis mit einem Ausweichstandort in Baltnetas Tier-3-Rechenzentren in Litauen ein, prüft es durch regelmäßige Testwiederherstellungen und schreibt den Incident-Response-Plan mit Rollen, Maßnahmen und Fristen. Für Systeme, die von einem zweiten Standort aus laufen müssen, ergänzt unser Service Cloud Disaster Recovery Veeam-Replikation und planmäßige Failover-Tests in isolierter Umgebung. Eurokommerz hält den Vertrag; das erste Gespräch ist kostenlos, und der Preis des technischen Assessments steht vor Beginn fest. Einen laufenden Vorfall behandeln wir in einem eigenen Arbeitsmodus; erwähnen Sie ihn, wenn Sie uns schreiben.
FAQ
Was ist nach einem Ransomware-Angriff als Erstes zu tun?
Welche Schritte gehören zur Wiederherstellung nach Ransomware?
Was gehört in einen Ransomware-Notfallplan?
Soll man nach einem Ransomware-Angriff aus dem neuesten Backup wiederherstellen?
Was ist eine Clean-Room-Wiederherstellung?
Muss man einen Ransomware-Angriff nach NIS2 und DSGVO melden?
Schicken Sie uns, wie Ihre Backups gespeichert sind und wer sie löschen kann, wie Sie Ihre Domänencontroller und vCenter neu aufbauen würden und wann Ihre letzte Testwiederherstellung stattfand. Läuft gerade ein Vorfall, schreiben Sie das in die erste Zeile, denn einen laufenden Vorfall behandeln wir in einem eigenen Arbeitsmodus. Wir antworten innerhalb eines Werktages, um ein erstes Gespräch zu vereinbaren, in dem Sie zwei oder drei mögliche Lösungsszenarien erhalten. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages