Skip to content

Lernen

Ransomware-Erkennung: Techniken und bewährte Verfahren

Die moderne Ransomware-Erkennung erfordert einen mehrschichtigen Ansatz, der Verhaltensanalyse, Netzwerküberwachung und automatisierte Reaktionsfunktionen kombiniert.

So erkennen Sie Ransomware-Aktivitäten: Sicherheitslücken aufspüren

Cybersecurity Ventures prognostiziert, dass bis 2031 alle zwei Sekunden ein Verbraucher oder ein Unternehmen von einem Ransomware-Angriff betroffen sein wird, wobei ein solcher Vorfall Unternehmen im Jahr 2025 durchschnittlich 4,4 Millionen US-Dollar kosten wird. Diese Angriffe haben sich von einfachen Verschlüsselungsmethoden zu ausgeklügelten Operationen weiterentwickelt, die Datendiebstahl, Betriebssabotage und psychologische Kriegsführung gegen die Opfer kombinieren.

Die moderne Ransomware-Erkennung erfordert einen mehrschichtigen Ansatz, der Verhaltensanalyse, Netzwerküberwachung und automatisierte Reaktionsmöglichkeiten kombiniert. Der Erfolg hängt davon ab, Angriffsmuster frühzeitig zu erkennen – von der anfänglichen Kompromittierung bis hin zur lateralen Bewegung –, bevor die Verschlüsselung beginnt und Daten abgezogen werden.

Was ist Ransomware-Erkennung?

Die Ransomware-Erkennung umfasst die Technologien, Prozesse und Vorgehensweisen, die darauf ausgelegt sind, böswillige Verschlüsselungsaktivitäten zu identifizieren, bevor sie kritische Daten kompromittieren. Das primäre Ziel geht über das bloße Erkennen bekannter Ransomware-Signaturen hinaus; eine effektive Erkennung muss Verhaltensanomalien, ungewöhnliche Netzwerkverkehrsmuster und frühe Anzeichen einer Kompromittierung identifizieren, die Verschlüsselungsereignissen vorausgehen.

Angriffsmethoden lassen sich in zwei verschiedene Kategorien einteilen, die unterschiedliche Erkennungsansätze erfordern. Häufige Angriffe nutzen Phishing-E-Mails und machen sich ungepatchte Schwachstellen zunutze. Fortgeschrittene Methoden setzen Doppel-Erpressungstaktiken ein, bei denen Angreifer Daten sowohl verschlüsseln als auch exfiltrieren. Diese ausgeklügelten Operationen beinhalten oft Kompromittierungen der Lieferkette, „Living-off-the-Land“-Techniken und gezielte Angriffe auf Backup-Systeme.

So erkennen Sie Ransomware

Die frühzeitige Erkennung von Sicherheitsverletzungen beginnt mit der Überwachung der Dateisystemaktivitäten auf schnelle Änderungen an mehreren Dateien, unerwartete Verschlüsselungsmuster und verdächtige Dateiendungen. Die Überwachung der Kontoaktivitäten konzentriert sich auf die Erkennung von Versuchen der Berechtigungserweiterung, ungewöhnlichen Anmeldezeiten oder -orten sowie schnellem Zugriff auf mehrere Systeme, der vom normalen Benutzerverhalten abweicht.

Die verhaltensbasierte Analyse dient als Grundlage, um Ransomware abzufangen, bevor die Verschlüsselung beginnt. Dieser Ansatz identifiziert Prozesse, die versuchen, nacheinander auf eine große Anzahl von Dateien zuzugreifen, Anwendungen, die ungewöhnlich viel Netzwerkverkehr erzeugen, sowie Programme, die versuchen, Schattenkopien zu löschen oder Sicherheitstools zu deaktivieren. Moderne Verhaltensanalysen können unbekannte Ransomware-Varianten erkennen, indem sie diese universellen Angriffsmuster identifizieren.

Die Analyse von Sicherheitsprotokollen deckt kritische Frühwarnzeichen auf, beispielsweise durch fehlgeschlagene Authentifizierungsversuche – insbesondere bei Administratorkonten –, unerwartete Dienstinstallationen sowie ungewöhnliche PowerShell- oder Befehlszeilenaktivitäten. Unternehmen sollten die Ereignis-IDs 4625 (fehlgeschlagene Anmeldungen), 4720 (Erstellung neuer Benutzerkonten) und 7045 (Installation neuer Dienste) als potenzielle Anzeichen für eine Kompromittierung überwachen.

Werden verdächtige Aktivitäten erkannt, hilft eine sofortige Isolierung dabei, eine laterale Bewegung zu verhindern. Dazu gehören das Trennen betroffener Systeme von Netzwerkfreigaben, das Deaktivieren von Benutzerkonten, die anomales Verhalten zeigen, und das Blockieren verdächtiger IP-Adressen auf Firewall-Ebene. Schnelligkeit ist entscheidend: Ransomware kann nach ihrer Aktivierung Tausende von Dateien pro Minute verschlüsseln.

Die folgenden Methoden stellen die zentralen Ansätze zur Erkennung von Ransomware-Aktivitäten dar:

  • Signaturbasierte Erkennung: Gleicht bekannte Ransomware-Beispiele mit einer Datenbank von Malware-Signaturen ab.
  • Heuristische/Verhaltensanalyse: Identifiziert Ransomware anhand von Aktionen und verdächtigen Mustern statt anhand von Signaturen.
  • Anomalieerkennung: Legt ein Basisverhalten fest und warnt bei Abweichungen.
  • Überwachung der Dateiintegrität: Verfolgt Änderungen an kritischen Dateien und Systemkonfigurationen.
  • Netzwerkverkehrsanalyse: Überwacht die Command-and-Control-Kommunikation und den Datendiebstahl.
  • Honeypots und Täuschungstechniken: Erstellt gefälschte Ressourcen, um Angreifer zu erkennen und in die Falle zu locken.

Vergleich der Methoden zur Ransomware-Erkennung

Diese Tabelle vergleicht die wichtigsten Methoden zur Ransomware-Erkennung und ihre Anwendungsszenarien:

Erkennungsmethode Stärken Schwächen Anwendungsbeispiel
Signaturbasiert Schnell, wenige Fehlalarme Unwirksam bei unbekannten Varianten Antivirus/Anti-Malware
Verhaltensbasiert (heuristisch) Erkennt neue/unbekannte Ransomware Kann Fehlalarme auslösen EDR-/XDR-Plattformen
Erkennung von Anomalien Erkennt neuartige Bedrohungen Erfordert eine gute Baseline, kann zu vielen Fehlalarmen führen SIEM-/ML-basierte Tools
Honeypots/Täuschungsmaßnahmen Frühwarnung, hohe Genauigkeit Müssen sorgfältig eingesetzt werden Honeypots für Netzwerke/Freigaben

 

Empfohlene Best Practices zur Abwehr von Ransomware

Die Multi-Faktor-Authentifizierung (MFA) bildet die erste Verteidigungslinie. Unternehmen sollten MFA für alle Konten durchsetzen, insbesondere für Administratorzugriffe, VPN-Verbindungen und E-Mail-Systeme. Die Vorfälle bei Snowflake verdeutlichen die entscheidende Bedeutung dieser Kontrollmaßnahme.

Das Patch-Management steht in direktem Zusammenhang mit dem Erfolg der Ransomware-Prävention. Schwachstellen in öffentlich zugänglichen Anwendungen, insbesondere in VPNs und Fernzugriffstools, bieten Angreifern erste Einstiegspunkte. Unternehmen sollten das Patchen anhand der Verfügbarkeit von Exploits priorisieren und für kritische Sicherheitsupdates eine automatisierte Patch-Bereitstellung implementieren.

Schulungen zur Sensibilisierung für Sicherheitsfragen befassen sich mit dem menschlichen Faktor. Die Schulungen sollten das Erkennen verdächtiger E-Mails, die Überprüfung unerwarteter Anfragen über sekundäre Kanäle und die sofortige Meldung potenzieller Vorfälle umfassen. Regelmäßige Phishing-Simulationen helfen dabei, die Wirksamkeit der Schulungen zu messen und Nutzer zu identifizieren, die zusätzliche Unterstützung benötigen.

Backup-Strategien erfordern eine sorgfältige Planung, um gezielten Angriffen standhalten zu können. Sichere Backups sollten unveränderbar sein, um Manipulationen selbst mit Administratorrechten zu verhindern; sie sollten offline oder in einer isolierten Umgebung („Air-Gapped“) gespeichert werden, um netzwerkbasierte Angriffe zu verhindern, und regelmäßig durch vollständige Wiederherstellungsübungen getestet werden. Unternehmen sollten mehrere Backup-Kopien auf verschiedenen Medientypen und an unterschiedlichen geografischen Standorten vorhalten.

Das Prinzip der geringsten Berechtigungen kann das Schadenspotenzial begrenzen, indem der Benutzerzugriff auf die unbedingt notwendigen Ressourcen beschränkt wird. Dazu gehören die Implementierung rollenbasierter Zugriffskontrollen, die Einführung von Genehmigungsworkflows für die Erweiterung von Berechtigungen sowie die Durchführung regelmäßiger Zugriffsprüfungen, um unnötige Berechtigungen zu entfernen.

Die folgenden Strategien können zusätzliche Verteidigungsebenen gegen Ransomware-Angriffe bieten:

  • Setzen Sie Erkennungstools auf Endgeräten, im Netzwerk und in Cloud-Umgebungen ein. Implementieren Sie Endpoint Detection & Response (EDR) auf allen Endgeräten, Netzwerküberwachung und -reaktion am Perimeter sowie in internen Segmenten und cloudnative Sicherheit für SaaS-Anwendungen.
  • Halten Sie Systeme und Sicherheitstools auf dem neuesten Stand, um die aktuellsten Ransomware-Varianten zu erkennen. Pflegen Sie aktuelle Threat-Intelligence-Feeds, aktualisieren Sie Erkennungssignaturen täglich und nehmen Sie an branchenweiten Programmen zum Austausch von Bedrohungsinformationen teil.
  • Überprüfen Sie regelmäßig die Erkennungsregeln und passen Sie die Verhaltensanalysen an Ihre Umgebung an. Passen Sie die Erkennungsschwellenwerte auf der Grundlage des normalen Geschäftsbetriebs an, legen Sie Ausnahmen für legitime Verwaltungstools fest und passen Sie die Regeln entsprechend der Falsch-Positiv-Rate an.
  • Nutzen Sie Bedrohungsinformations-Feeds, um die Erkennung durch Echtzeit-IoCs (Indicators of Compromise) für Ransomware zu verbessern. Abonnieren Sie kommerzielle und Open-Source-Bedrohungs-Feeds, automatisieren Sie die Übernahme von IoCs in Sicherheitstools und korrelieren Sie interne Telemetriedaten mit externen Bedrohungsdaten.

Techniken zur Verbesserung der Ransomware-Erkennung und -Reaktion

Die Netzwerksegmentierung schafft Abwehrgrenzen, die dazu beitragen, die Ausbreitung von Ransomware einzudämmen. Eine effektive Segmentierung trennt Benutzer-Workstations von Servern, isoliert kritische Systeme wie Domänencontroller und Backup-Server und implementiert East-West-Firewalls zwischen den Netzwerksegmenten. Unternehmen können VLANs, Software-Defined Networking oder Mikrosegmentierung nutzen, um diese Grenzen zu schaffen.

Eine kontinuierliche Überwachung mit ML-basierter Anomalieerkennung kann subtile Anzeichen für Angriffe identifizieren, die regelbasierte Systeme übersehen. ML-Algorithmen können ein Basisverhalten für Benutzer, Anwendungen und den Netzwerkverkehr ermitteln und anschließend bei statistisch signifikanten Abweichungen einen Alarm auslösen. Diese Systeme helfen dabei, Zero-Day-Ransomware-Varianten und Insider-Bedrohungen zu erkennen.

Automatisierte Workflows zur Reaktion auf Vorfälle können die Reaktionszeit von Stunden auf Sekunden verkürzen. Durch Automatisierung lassen sich infizierte Endpunkte isolieren, kompromittierte Benutzerkonten deaktivieren, bösartige IP-Adressen und Domains blockieren sowie die forensische Datenerfassung einleiten. Weitere Techniken und Tools umfassen:

  • Endpoint Detection & Response (EDR): EDR-Plattformen bieten umfassende Transparenz über Endpunktaktivitäten und erfassen dabei die Erstellung von Prozessen, Dateiänderungen, Netzwerkverbindungen und Änderungen an der Registrierungsdatenbank. Moderne EDR-Lösungen nutzen Verhaltensanalysen, um Ransomware-ähnliche Aktivitäten zu erkennen, und können Endpunkte, die Anzeichen einer Kompromittierung aufweisen, automatisch isolieren.
  • Erweiterte Erkennung und Reaktion (Extended Detection & Response, XDR): XDR-Plattformen können Daten über Endgeräte, Netzwerke, Cloud-Workloads und E-Mail-Systeme hinweg korrelieren. Diese Sicht ermöglicht die Erkennung komplexer Angriffsketten, die sich über mehrere Systeme erstrecken, und bietet einheitliche Funktionen zur Reaktion auf Vorfälle in der gesamten Umgebung.
  • Sicherheitsinformations- und Ereignismanagement (SIEM): SIEM-Systeme aggregieren und analysieren Protokolldaten aus der gesamten Infrastruktur. Zur Erkennung von Ransomware können SIEM-Plattformen Indikatoren wie fehlgeschlagene Authentifizierungsversuche, gefolgt von erfolgreichen Anmeldungen, ungewöhnliche Datenübertragungen und Manipulationen an Sicherheitstools miteinander in Zusammenhang bringen.
  • Native Schutzfunktionen des Betriebssystems: Betriebssysteme verfügen über integrierte Ransomware-Schutzfunktionen wie den kontrollierten Ordnerzugriff und die Verhaltensüberwachung von Windows Defender. Diese nativen Tools bieten einen Basisschutz und lassen sich zur zentralen Verwaltung in Unternehmenssicherheitsplattformen integrieren.
  • Spezialisierte Anti-Ransomware-Tools: Speziell entwickelte Anti-Ransomware-Lösungen konzentrieren sich gezielt auf die Erkennung und Abwehr von Verschlüsselungsangriffen. Diese Tools nutzen Techniken wie Dateisystemüberwachung, Köderdateien und für das Ransomware-Verhalten optimierte Algorithmen zur Verschlüsselungserkennung.

So erkennen Sie Ransomware in einem Netzwerk

Die Erkennung auf Netzwerkebene konzentriert sich auf die Identifizierung von Kommunikationsmustern und der lateralen Bewegung von Ransomware. Sicherheitsteams sollten auf ungewöhnlich hohe SMB/CIFS-Datenverkehrsvolumina achten, die auf eine Dateiverschlüsselung hindeuten, auf Spitzen bei DNS-Abfragen, die auf Aktivitäten von Algorithmen zur Domänen-Generierung schließen lassen, sowie auf ausgehende Verbindungen zu bekannter Command-and-Control-Infrastruktur. Versuche der Datenexfiltration äußern sich in umfangreichen Datenübertragungen zu Cloud-Speicherdiensten, verschlüsseltem Datenverkehr zu ungewöhnlichen Zielen und Verbindungen außerhalb der Geschäftszeiten.

An strategischen Punkten positionierte Netzwerksensoren können Einblick in den Ost-West-Datenverkehr gewähren. Diese Sensoren sollten Warnmeldungen auslösen bei schnellen Dateizugriffsmustern über Netzwerkfreigaben hinweg, bei der Erkennung bekannter Ransomware-Signaturen im Netzwerkverkehr sowie bei der Identifizierung von Verschlüsselungsaktivitäten durch Entropieanalyse. Zu den geeigneten Standorten für Sensoren gehören Netzwerkperimeter, Bereiche zwischen Netzwerksegmenten und die Grenzen von Rechenzentren.

Die Integration mehrerer Datenquellen kann umfassende Transparenz schaffen. SIEM- und XDR-Plattformen können Endpunkt-Telemetriedaten, die Prozessanomalien aufzeigen, Netzwerkdaten, die Muster lateraler Bewegungen offenlegen, sowie Authentifizierungsprotokolle, die auf den Missbrauch von Anmeldedaten hinweisen, miteinander korrelieren. Diese Korrelation ermöglicht die Erkennung mehrstufiger Angriffe, die einzelne Tools möglicherweise übersehen würden.

Fallstudie: Schnelle Ransomware-Recovery bei Bilthoven Biologicals

Am 21. September 2022 stellte das Pharmaunternehmen Bilthoven Biologicals (BBio) fest, dass es Opfer eines Ransomware-Angriffs geworden war, als Nutzer meldeten, dass sie nicht mehr auf Dateien zugreifen konnten. Der IT-Berater Paul Vries fand Lösegeldforderungen, in denen eine Zahlung für die Entschlüsselung der Dateien verlangt wurde, was auf eine schwerwiegende Sicherheitsverletzung hindeutete.

„Die Ransomware breitete sich über die Domäne und das Werk aus. Im Grunde war alles, was mit dem Active Directory verbunden war, kompromittiert“, sagte Vries. Der Angriff bedrohte den Impfstoffproduktionsbetrieb von BBio und erforderte sofortige Eindämmungsmaßnahmen, um den Schaden zu begrenzen.

Das Reaktionsteam isolierte das Netzwerk, fuhr infizierte Server und virtuelle Maschinen herunter und hielt gleichzeitig nicht betroffene Systeme strategisch in Betrieb, um die Auswirkungen auf die Produktion zu minimieren. Zudem legte es großen Wert auf eine klare Kommunikation mit den Mitarbeitern über die Schwere der Situation.

Bereits am zweiten Tag gelang es dem Team, das Active Directory und die Backup-Umgebung wiederherzustellen. „Wir schätzen die Einfachheit des Commvault-Dashboards sehr. Mit nur wenigen Klicks können wir nach einem Angriff eine virtuelle Maschine oder Backups wiederherstellen – was in unserer Branche als Pharmaunternehmen mit hochsensiblen Daten von entscheidender Bedeutung ist“, erklärte Vries.

Die intuitive Benutzeroberfläche ermöglichte es den Teammitgliedern, die ganze Nacht über in Schichten zu arbeiten und die Dienste systematisch wiederherzustellen. Durch die Zusammenarbeit zwischen dem IT-Team von BBio, seinem Managed-Service-Provider KEMBIT und Commvault gelang es, den Betrieb in mehreren Niederlassungen und einem Werk in nur neun Tagen vollständig wiederherzustellen.

Diese Erfahrung veranlasste BBio dazu, seine Notfall-Recovery-Planung zu verstärken. „Vor dem Angriff hatten wir keinen Recovery-Plan“, merkte Vries an. „Wir arbeiten nun gemeinsam mit Commvault an der Erstellung eines Notfall-Recovery-Plans, damit wir besser wissen, was zuerst wieder in Betrieb genommen werden muss und in welcher Reihenfolge.“

BBio führte zudem zusätzliche Schutzmaßnahmen ein, darunter die Verlagerung von Medienagenten außerhalb der Domäne und den Einsatz von Commvault Cloud AirGap, um den Schutz seiner hybriden Umgebung zu verbessern. „Mit Commvault und Commvault AirGap können wir Daten in der Cloud und vor Ort problemlos verwalten, schützen und wiederherstellen – selbst im schlimmsten Fall“, so Vries.

Unterstützung durch Commvault bei der Ransomware-Erkennung

Der Ansatz von Commvault zum Schutz vor Ransomware kombiniert proaktive Bedrohungserkennung mit automatisierten Recovery-Funktionen. Die Funktion „Threat Scan Predict“ der Plattform nutzt KI-gestützte Bedrohungserkennung, um potenzielle Ransomware-Aktivitäten zu identifizieren, bevor die Verschlüsselung beginnt, und analysiert dabei Backup-Datenmuster und Dateiänderungen in hybriden Umgebungen.

Die Plattform ist darauf ausgelegt, Ransomware-Signaturen und Anomalien durch kontinuierliche Überwachung von Backup-Strömen, Datei-Entropie-Analyse und Erkennung von Verhaltensmustern zu erkennen. Werden verdächtige Aktivitäten festgestellt, können automatisierte Workflows sofort isolierte Backup-Kopien erstellen, Sicherheitsteams alarmieren und Untersuchungsmaßnahmen einleiten. Dieses Frühwarnsystem hilft Unternehmen, zu reagieren, bevor sich Ransomware in der gesamten Infrastruktur ausbreiten kann.

Der einheitliche Ansatz für das Datenmanagement verbessert sowohl die Compliance als auch die Geschäftskontinuität durch unveränderliche Prüfpfade, automatisierte Aufbewahrungsrichtlinien und die Verschlüsselung von Daten im Ruhezustand sowie während der Übertragung. Bei Recovery-Vorgängen tragen granulare Wiederherstellungsfunktionen dazu bei, Datenverluste zu minimieren, während die automatisierte Koordination die Wiederherstellungszeit verkürzt.

Verwandte Begriffe

Schutz vor Ransomware

Ein Prozess zur Verhinderung von Ransomware-Vorfällen und zur Minderung des Risikos erfolgreicher Angriffe durch Sicherheitsmaßnahmen, Backup and Recovery-Strategien.

Erfahren Sie mehr über Ransomware-Schutz

Schutz vor Ransomware

Ein Prozess zur Verhinderung von Ransomware-Vorfällen und zur Minderung des Risikos erfolgreicher Angriffe durch Sicherheitsmaßnahmen, Backup and Recovery-Strategien.

Erfahren Sie mehr über Ransomware-Schutz

Luftspalt-Sicherung

Ein Backup-System, das physisch vom Hauptnetzwerk isoliert ist und so eine Schutzbarriere bildet, die verhindert, dass Ransomware auf Backup-Daten zugreifen kann.

Erfahren Sie mehr über Air-Gap-Backups

Air-Gap-Sicherung

Ein Backup-System, das physisch vom Hauptnetzwerk isoliert ist und so eine Schutzbarriere bildet, die verhindert, dass Ransomware auf die Backup-Daten zugreifen kann.

Erfahren Sie mehr über Air-Gap-Backups

Commvault-Reinraum

Ein spezieller Recovery-Prozess, der das sichere Abrufen kritischer Daten in einer isolierten Umgebung ermöglicht, die frei von Malware-Infektionen ist.

Erfahren Sie mehr über den Commvault Cleanroom

Commvault-Reinraum

Ein spezieller Recovery-Prozess, der die sichere Wiederherstellung kritischer Daten in einer isolierten Umgebung ermöglicht, die frei von Malware-Infektionen ist.

Erfahren Sie mehr über Commvault Cleanroom

Verwandte Ressourcen

Entdecken Sie weitere Ressourcen

Ebook

Ransomware 101

Erhalten Sie einen umfassenden Überblick über Ransomware-Bedrohungen, Angriffsvektoren und wichtige Schutzstrategien für Ihr Unternehmen.
Erfahren Sie mehr über „Ransomware 101“
Fallstudie

Bilthoven Biologicals verstärkt den Schutz vor Ransomware mit Commvault

Erfahren Sie, wie BBio mithilfe des intuitiven Dashboards und der Backup-Lösungen von Commvault bereits neun Tage nach einem Ransomware-Angriff den Normalbetrieb wieder aufnehmen konnte.
Erfahren Sie mehr über „Bilthoven Biologicals verstärkt den Ransomware-Schutz mit Commvault“