Ransomware-Wiederherstellung · Soforthilfe · CST Hanau
06181 9691 50 Donaustr. 23, 63452 HanauAnfahrt info@cst-germany.deE-Mail
Dunkler Serverraum eines Mittelstandsbetriebs, offene Rack-Tür, ein Techniker von hinten am Ende der Rack-Gasse (KI-generiertes Bild)
Soforthilfe

Soforthilfe nach Hackerangriff.

Ihre Server sind verschlüsselt? Wir prüfen, welche Sicherungsstände der Angriff nicht erreicht hat, und unterstützen Sie beim Wiederanlauf Ihrer Systeme in festgelegter Reihenfolge.

  • Hilfe auch ohne bestehenden Vertrag, je nach Kapazität.
  • Mögliche Ausweichumgebung im eigenen Rechenzentrum in Hanau.
  • Erste Einschätzung direkt am Telefon.
Unser Team am Telefon 06181 9691 50

Schildern Sie kurz, was ausgefallen ist.

Zu unseren Geschäftszeiten erreichen Sie direkt unsere Servicetechniker. Außerhalb dieser Zeiten hinterlassen Sie Firmenname, Rückrufnummer und eine kurze Beschreibung des Ausfalls.

Im Ernstfall

Erste-Hilfe-Anleitung in 6 Schritten.

Das können Sie jetzt tun, um den Schaden zu begrenzen.

  1. Netzverbindung trennen, nicht herunterfahren Ziehen Sie bei betroffenen Systemen die Netzwerkkabel und schalten Sie das WLAN ab. Unterbrechen Sie auch den Internetzugang und Fernzugänge wie VPN. Das dämmt die Ausbreitung ein.
    Hände ziehen ein Patchkabel aus einem Switch in einem Netzwerkschrank im Kellergeschoss (KI-generiertes Bild)
    Kabel ziehen statt herunterfahren: So bleiben Spuren im Arbeitsspeicher für eine Analyse erhalten.
  2. Backups trennen, keine Medien anschließen Trennen Sie Ihre Backup-Systeme vom Netz, auch wenn dabei laufende Sicherungen abbrechen. Bänder und Wechselplatten bleiben, wo sie sind.
  3. Nichts löschen, nichts reparieren Melden Sie sich an betroffenen Systemen nicht mit Administratorkonten an. Virenscans, Neuinstallation und Entschlüsselung überlassen Sie Fachleuten, die zuerst die Spuren sichern. Kennwörter ändern Sie nur von einem nicht betroffenen Gerät aus.
  4. Zuständige informieren Stimmen Sie das Vorgehen mit Geschäftsführung und IT ab. Informieren Sie früh Ihre Versicherung und Ihren Datenschutzbeauftragten, falls vorhanden. Die Versicherung macht häufig Vorgaben.
  5. Vorfall dokumentieren Fotografieren Sie die Zahlungsaufforderung auf dem Bildschirm. Notieren Sie auf Papier, wer den Vorfall wann bemerkt hat, und danach jede Maßnahme mit Uhrzeit.
  6. Anzeige erstatten, Meldepflichten prüfen Sind personenbezogene Daten betroffen, meldet Ihr Unternehmen den Vorfall unverzüglich der Datenschutzaufsicht, möglichst binnen 72 Stunden nach dem Bemerken. Fällt Ihr Unternehmen unter NIS-2, ist binnen 24 Stunden eine Erstmeldung an das BSI fällig.

Netz getrennt gegen heruntergefahren

Was passiert Netz getrennt Heruntergefahren
Ausbreitung auf andere Systeme im Netz
Netz getrennteingedämmt
Heruntergefahreneingedämmt
Verschlüsselung auf dem betroffenen System selbst
Netz getrenntläuft möglicherweise weiter
Heruntergefahrengestoppt
Flüchtige Spuren im Arbeitsspeicher
Netz getrenntbleiben erhalten
Heruntergefahrenverloren
Analyse ohne Neustart möglich
Netz getrenntja
Heruntergefahrennein
Zustand für Forensik verwertbar
Netz getrenntja
Heruntergefahreneingeschränkt

Für die Beweissicherung rät das BSI: erst den Arbeitsspeicher von Fachleuten sichern lassen, dann den Strom trennen statt herunterfahren. Virtuelle Maschinen lassen sich stattdessen suspendieren.

Rechenzentrum und Hilfe aus Hanau.

  • Eigenes Rechenzentrum in Hanau
  • Über 50 Kunden
  • Hilfe auch ohne bestehenden Vertrag, je nach Kapazität

Donaustr. 23 · 63452 Hanau · 06181 9691 50

Die Lage

6 typische Lagen nach einem Angriff.

Ein Ransomware-Angriff fällt meist erst auf, wenn die Systeme bereits verschlüsselt sind. Danach sehen wir diese 6 Lagen am häufigsten.

Die Frühschicht steht vor schwarzen Bildschirmen.

Beim Anmelden startet nichts, und die Dateien auf den Freigaben tragen eine fremde Endung. In vielen Ordnern liegt eine Textdatei mit Zahlungsaufforderung.

Das Backup hängt am selben Netz.

Oft liegt der Sicherungsspeicher auf einem Server in derselben Domäne oder auf einem NAS-Share, das als Laufwerk eingebunden ist. Damit erreicht die Verschlüsselung die Sicherung genauso wie jede andere Freigabe.

Niemand weiß, welches System zuerst starten muss.

Sicherung und Hardware sind da, aber für den Wiederanlauf gibt es keine festgelegte Reihenfolge. Unklar ist, welches System von welchem abhängt. Jeder Versuch in falscher Reihenfolge kostet Zeit und muss danach wiederholt werden.

Fertigung und Versand stehen still.

Die Fertigung hat keine Auftragsdaten, der Versand keine Lieferscheine und die Buchhaltung keinen Zugriff. Gleichzeitig fragen Kunden nach Terminen, die Sie im Moment nicht zusagen können.

Die Geschäftsführung will eine Zahl.

Gefragt wird, wann die Systeme wieder laufen, was verloren ist und was der Ausfall kostet. Vor der Bestandsaufnahme gibt es darauf keine belastbare Antwort.

Der eigene Betreuer stößt an eine Grenze.

Ihr Betreuer kennt Ihre Arbeitsplätze und Anwendungen. Ein Wiederanlauf dieser Größe gehört aber selten zu seinem Alltag, und Ihre IT trifft die nächsten Entscheidungen oft allein.

Stillstand kostet an 3 Stellen.

  1. In der ProduktionAufträge bleiben liegen und Termine verschieben sich, während die Kosten weiter anfallen.
  2. In Ihrer ITBrauchbare Sicherungsmedien müssen gesucht und sortiert werden. Für die Planung des Wiederanlaufs bleibt dabei kaum Zeit.
  3. In der WiederholungJedes System, das in falscher Reihenfolge hochgezogen wird, muss zurückgebaut werden, sobald das System darunter fehlt.

Dazu kommen Fragen von außen: Kunden wollen Liefertermine, die Versicherung will eine Aufstellung. Ab dem Zeitpunkt, an dem Sie den Vorfall bemerkt haben, laufen außerdem Fristen. Sind personenbezogene Daten betroffen, kann die Meldepflicht nach Artikel 33 der Datenschutz-Grundverordnung mit ihren 72 Stunden gelten.

„Sie wollen wissen, welcher Sicherungsstand noch sauber ist, welche Systeme betroffen sind und wann Ihre Mitarbeiter wieder arbeiten können. Aber nach einem Angriff kann das im Haus gerade niemand sicher sagen.“

So suchen wir nach einem sauberen Stand.
Erkennbar ohne Eingriff

Ist mein Backup infiziert?

Diese Anzeichen sehen wir bei mitbetroffenen Sicherungen am häufigsten. Sie lassen sich erkennen, ohne ein Medium anzuschließen.

Reichweite der Verschlüsselung, aufgetragen auf einer Zeitachse Zwei Spuren. Spur A, am Produktivnetz erreichbar, enthält Snapshot auf dem Hypervisor, Sicherungsziel als dauerhaft eingebundenes NAS-Share und Sicherungsspeicher auf dem Backup-Server in derselben Domäne. Diese drei Bänder werden am Zeitpunkt der Verschlüsselung geschnitten und laufen danach nur noch gestrichelt weiter, sie sind betroffen. Spur B, getrennt aufbewahrt, enthält Bandkopie außerhalb der Library, Wechselplatte im Schrank und ausgelagerte Kopie im Rechenzentrum. Diese drei Bänder laufen durchgehend, sie sind intakt. Der Rückholpunkt liegt auf dem jüngsten getrennten Stand. Der Abstand zwischen Rückholpunkt und Zeitpunkt der Verschlüsselung ist der Datenverlust, den wir beziffern. ältere Stände jüngste Stände Zeitpunkt der Verschlüsselung AM PRODUKTIVNETZ ERREICHBAR Snapshot auf dem Hypervisor NAS-Share, dauerhaft eingebunden betroffen Backup-Server in derselben Domäne GETRENNT AUFBEWAHRT Bandkopie außerhalb der Library Wechselplatte im Schrank intakt Ausgelagerte Kopie im Rechenzentrum Rückholpunkt Datenverlust, den wir beziffern

Am Produktivnetz erreichbar

  • Snapshot auf dem Hypervisor
  • Sicherungsziel als dauerhaft eingebundenes NAS-Share
  • Sicherungsspeicher auf dem Backup-Server in derselben Domäne

Zeitpunkt der Verschlüsselung

Getrennt aufbewahrt

  • Bandkopie außerhalb der Library
  • Wechselplatte im Schrank, nicht angeschlossen
  • Ausgelagerte Kopie im Rechenzentrum

Für den Wiederanlauf nutzen wir den jüngsten Stand, der getrennt aufbewahrt und belastbar ist. Den Abstand bis zum Zeitpunkt der Verschlüsselung beziffern wir als Datenverlust.

  1. Fremde Endungen im Sicherungsverzeichnis

    Die Sicherungsdateien tragen eine zusätzliche Endung, oder im selben Verzeichnis liegt eine Textdatei mit Zahlungsaufforderung.

  2. Der Backup-Server steht in derselben Domäne

    Wenn dieselben administrativen Konten für Produktivumgebung und Sicherung gelten, erreicht ein übernommenes Konto beides. Erkennbar ist das an der Domänenmitgliedschaft des Backup-Servers und an dem Konto, unter dem die Sicherungsjobs laufen.

  3. Das Sicherungsfenster ist sprunghaft gewachsen

    Verschlüsselte Quelldaten lassen sich kaum noch komprimieren oder deduplizieren. Braucht ein Job plötzlich deutlich mehr Zeit und Speicher, ohne dass neue Daten dazugekommen sind, ist das ein Hinweis. Im Protokoll des betroffenen Laufs steht, welche Datenmenge gelesen und welche tatsächlich geschrieben wurde.

  4. Die Aufbewahrung wurde kurz vorher verkürzt

    Die Aufbewahrungsfrist wurde verkürzt, Wiederherstellungspunkte wurden gelöscht und Kopierjobs abgeschaltet. Das Änderungsprotokoll der Backup-Software zeigt, wann das passiert ist und unter welchem Konto.

  5. Prüfungen melden Fehler oder sind abgeschaltet

    Die Integritätsprüfung der Sicherungsdateien oder die automatische Testwiederherstellung meldet seit Tagen Fehler, oder jemand hat beides abgeschaltet. Beides deutet auf Veränderungen im Sicherungsspeicher hin.

  6. Das Sicherungsziel war dauerhaft eingebunden

    Ein Share, das im Explorer als Laufwerk sichtbar ist, ist für Verschlüsselung genauso erreichbar wie jedes andere Verzeichnis. Das gilt auch für Ziele, die ein Skript vor jedem Job verbindet.

  7. Die letzte vollständige Wiederherstellung liegt zu lange zurück

    Erkennbar daran: Im Protokoll steht keine vollständige Wiederherstellung auf Ersatzhardware innerhalb Ihrer Aufbewahrungsfrist. Dann ist unklar, ob die vorhandenen Stände überhaupt lesbar sind.

Rufen Sie direkt an: 06181 9691 50.

Der Weg zurück

In 4 Phasen zum Wiederanlauf.

Wir planen und steuern den Wiederanlauf in 4 Phasen, und jede Phase endet mit einem Ergebnis, das Sie in der Hand haben und weitergeben können. Kern ist die festgelegte Reihenfolge aus Phase 2, an der sich alle Beteiligten orientieren.

Phase 1

Bestandsaufnahme

Wir erfassen mit Ihnen, welche Sicherungsstände es gibt, auf welchem Medium sie liegen und ob sie zum Zeitpunkt des Angriffs erreichbar waren.

Ergebnis: eine Liste aller Stände, sortiert nach Vertrauenswürdigkeit.

Phase 2

Sicherungsstand und Reihenfolge

Wir bestimmen den jüngsten Stand, der belastbar ist, und legen fest, welches System zuerst zurückkommt und wovon es abhängt.

Ergebnis: ein Wiederanlaufplan mit Reihenfolge, Zuständigkeit und benanntem Datenverlust.

Phase 3

Notbetrieb

Zuerst holen wir auf geprüfter Hardware die Systeme zurück, ohne die nicht gearbeitet werden kann. Reicht Ihre Hardware nicht, prüfen wir, ob unser Rechenzentrum in Hanau die Last übergangsweise aufnehmen kann.

Ergebnis: ein Notbetrieb aus den Ständen, die belastbar sind, mit benannter Einschränkung und einer Liste dessen, was in diesem Schritt noch fehlt.

Phase 4

Vollständiger Wiederanlauf und Übergabe

Wir holen die übrigen Systeme in der geplanten Reihenfolge zurück und übergeben Ihnen eine schriftliche Aufstellung.

Ergebnis: dokumentierter Stand, benannte Lücken und eine Änderungsliste für die Zeit vor dem nächsten Vorfall.

Schon im ersten Gespräch schätzen wir ein, welche Sicherungsstände in Frage kommen, und sagen Ihnen, was bis zur Bestandsaufnahme unberührt bleiben sollte.

Kalte Gasse in einem Rechenzentrum, geschlossene Serverschränke, offene Technik-Tür mit Tageslicht (KI-generiertes Bild)
StandortEigenes Rechenzentrum, Hanau
ErfahrungDisaster-Recovery-Tests mit Kunden
Ausweichumgebung

Notbetrieb im eigenen Rechenzentrum.

CST betreibt in Hanau ein eigenes Rechenzentrum. Ist Ihre Hardware nicht mehr vertrauenswürdig oder muss sie erst ersetzt werden, prüfen wir, ob Ihr Notbetrieb übergangsweise dort laufen kann, unabhängig von den Lieferzeiten Ihrer Hersteller. Entscheidend sind dabei Datenmenge, Anbindung und Zeitfenster.

Braucht Ihre Fachanwendung eine Herstellerfreigabe, prüfen wir vorab, ob die Zielplattform dafür freigegeben ist.

  • Freigabeprüfung für SAP und PSI-Penta vor der Umstellung.
  • Unser Stammsitz: Donaustr. 23 · 63452 Hanau · 06181 9691 50
Wiederanlauf möglich?

Grenzen des Wiederanlaufs.

Nicht jedes System lässt sich nach einem Angriff vollständig zurückholen. Um Ihren Wiederanlauf verlässlich zu planen, prüfen wir zuerst, welche Sicherungsstände belastbar sind.

Keine Entschlüsselung

Verschlüsselte Daten ohne Schlüssel zurückzuholen, gelingt nur in seltenen Ausnahmen, etwa wenn eine Schwäche der eingesetzten Schadsoftware öffentlich bekannt ist. Wir arbeiten mit dem, was noch unverschlüsselt vorliegt.

Keine Zeitzusage vor der Bestandsaufnahme

Für eine belastbare Dauer brauchen wir drei Angaben: welche Sicherungsstände existieren, wie groß die Datenmenge ist und ob Hardware ersetzt werden muss. Alle drei klären wir in Phase 1 und nennen Ihnen danach die voraussichtliche Dauer.

Keine Verhandlung mit Angreifern

Kontakt, Zahlung und Lösegeldfragen gehören zu Behörden, Versicherung und Forensik. Wir raten dringend, das dort zu belassen.

Keine Forensik und keine Schuldfrage

Wie der Angriff verlaufen ist und wer verantwortlich war, klären spezialisierte Anbieter. Wir stimmen uns mit ihnen ab und halten fest, was sich an Ihrer Sicherung verbessern lässt.

Nach der Bestandsaufnahme sagen wir Ihnen, was zurückkommt, in welcher Reihenfolge und was fehlt. Rufen Sie direkt an: 06181 9691 50.

Nach dem Vorfall

3 Vorkehrungen für Ihre IT.

Nach dem Wiederanlauf steht fest, welche Stände gefehlt haben und welcher Datenverlust geblieben ist. Diese 3 Vorkehrungen nehmen wir in die Aufstellung am Ende von Phase 4 auf, und Sie entscheiden in Ruhe, was Sie davon umsetzen.

Eine Kopie außerhalb der Reichweite

Was dauerhaft am Produktivnetz hängt, wird mitverschlüsselt. Zurückholen lässt sich nur von Medien, die zum Zeitpunkt des Angriffs getrennt waren: Bänder außerhalb der Library, Wechselplatten im Schrank, ausgelagerte Kopien.

Backup ins Rechenzentrum auslagern

Eine Wiederherstellung, die protokolliert ist

Regelmäßige vollständige Wiederherstellungen auf Ersatzhardware zeigen vor dem Ernstfall, ob Ihre Sicherung zurückkommt. Datum, Dauer und Datenverlust werden dabei protokolliert.

Wiederherstellung funktioniert nicht
Bandkassetten in einem Medienschrank, eine Hand legt eine Kassette in einen Transportkoffer (KI-generiertes Bild)
Häufige Fragen

Gut zu wissen.

Diese Fragen hören wir oft in den ersten Minuten eines Anrufs.

Betroffene Systeme vom Netz trennen, Backup-Systeme trennen und keine Medien anschließen, nichts löschen oder reparieren, die Zuständigen informieren und den Vorfall mit Uhrzeiten dokumentieren. Prüfen Sie außerdem, ob Meldepflichten greifen. Danach rufen Sie uns an: 06181 9691 50. Die weiteren Schritte legen wir gemeinsam fest, je nachdem, was bei Ihnen noch unversehrt ist.
Zu unseren Geschäftszeiten erreichen Sie unser Team direkt unter 06181 9691 50. Außerhalb dieser Zeiten hinterlassen Sie Firmenname, Rückrufnummer und eine kurze Beschreibung des Ausfalls. Wir melden uns, sobald einer unserer Servicetechniker frei ist.
Trennen Sie zuerst die Netzverbindung. Vom Herunterfahren raten wir ab, solange keine Forensik zugestimmt hat, weil dabei flüchtige Spuren im Arbeitsspeicher verloren gehen. Diese Spuren werden später für die Aufklärung und teilweise auch für die Bewertung des Schadens gebraucht. Ausnahme ist eine erkennbar laufende Verschlüsselung auf einem System, das sich nicht sauber isolieren lässt. Das entscheiden wir gemeinsam am Telefon.
Nicht zwingend. Entscheidend ist, ob es Sicherungsstände gibt, die zum Zeitpunkt des Angriffs nicht erreichbar waren: Bänder außerhalb der Library, getrennt gelagerte Wechselplatten, ausgelagerte Kopien, unveränderliche Speicherbereiche. Genau danach suchen wir als Erstes, bevor irgendetwas angeschlossen wird.
Nein. Forensik und die Frage, wie der Angriff verlaufen ist, gehören zu spezialisierten Anbietern und häufig zu Ihrer Versicherung. Wir stimmen uns mit diesen Stellen ab, bevor wir etwas anfassen. Mit dem Wiederanlauf beginnen wir erst, wenn die Forensik ihren Teil abgeschlossen oder die Systeme freigegeben hat. Unsere Aufgabe ist es, Ihre Systeme wieder betriebsfähig zu machen.
Das hängt davon ab, welche Stände existieren, wie groß die Datenmenge ist und ob Hardware ersetzt werden muss. Entscheidend ist außerdem, ob eine Reihenfolge vorher festgelegt war oder erst im Vorfall entsteht: Systeme, die zu früh hochgefahren werden, müssen zurückgebaut und erneut gestartet werden. Eine belastbare Zahl für Ihren Fall nennen wir nach der Bestandsaufnahme in Phase 1.
Das Gespräch und die erste Einschätzung kosten Sie nichts. Für die Bestandsaufnahme in Phase 1 bekommen Sie vorab eine Aufwandsschätzung, und wir beginnen erst, wenn Sie zustimmen. Was der weitere Wiederanlauf kostet, ergibt sich aus dem Wiederanlaufplan am Ende von Phase 2, also bevor die eigentliche Arbeit beginnt.
Unser eigenes Rechenzentrum in Hanau kommt als Ausweichumgebung in Frage. Entscheidend sind Datenmenge, Anbindung und Zeitfenster. Das prüfen wir in Phase 1, zusammen mit der Frage, ob Ihre Fachanwendung auf der Zielplattform freigegeben ist.
Diese Entscheidung liegt bei Geschäftsführung, Versicherung und Behörden, und wir sprechen dazu keine Empfehlung aus. Wir konzentrieren uns auf das, was sich ohne Zahlung wiederherstellen lässt. Wie viel das ist, zeigt die Bestandsaufnahme.
Ja, je nach Kapazität. Schildern Sie uns am Telefon kurz, was ausgefallen ist, und wir sagen Ihnen, ob und wie schnell wir einsteigen können. Kunden mit bestehendem Vertrag haben dabei Vorrang.

Ihre Frage ist nicht dabei? Gerne beantworten wir sie am Telefon: 06181 9691 50.

Ransomware-Notfall 06181 9691 50
Nächster Schritt

Wiederanlauf einschätzen lassen.

Rufen Sie unverbindlich an und schildern Sie kurz, was ausgefallen ist. Im selben Gespräch sagen wir Ihnen, welche Angaben wir für die Bestandsaufnahme brauchen und was Sie bis dahin nicht anfassen sollten. Können Sie gerade nicht sprechen, fordern Sie einen Rückruf an, und wir melden uns, sobald einer unserer Servicetechniker frei ist.

Jetzt anrufen: 06181 9691 50