0Pricing
Security+ Academy · Lektion

Ransomware und Kryptolocker

Untersuchen Sie die Ransomware-Kill-Chain vom ersten Zugriff und der Verschlüsselung bis zur Lösegeldforderung und lernen Sie Abwehrstrategien einschließlich unveränderlicher Backups kennen.

Ransomware und Kryptolocker ist eine kostenlose Security+ Academy-Lektion auf CoddyKit. Dies ist Lektion 2 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Security+ Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist Ransomware?

Ransomware ist Malware, die den Zugriff auf Daten oder Systeme verweigert und für deren Wiederherstellung eine Zahlung — typischerweise in Kryptowährung — verlangt. Das entscheidende Merkmal ist Erpressung: Die eigenen Daten des Opfers werden als Druckmittel gegen es eingesetzt. Moderne Ransomware-Operationen sind hochentwickelte kriminelle Unternehmen, die jährlich Milliardenbeträge erwirtschaften. Der Angriff auf die Colonial Pipeline im Jahr 2021 unterbrach die Kraftstoffversorgung an der US-Ostküste; der Angriff auf Universal Health Services im Jahr 2020 beeinträchtigte 400 Krankenhäuser. Ransomware gehört heute zu den schwerwiegendsten Bedrohungen für Organisationen, da sie technische Raffinesse mit erheblichen geschäftlichen Auswirkungen verbindet.

Ransomware-Kill-Chain

Ransomware-Angriffe folgen einer vorhersehbaren Abfolge. Erstzugriff: Phishing-E-Mail, RDP-Brute-Force-Angriff oder Ausnutzung einer öffentlich zugänglichen Schwachstelle. Persistenz: Installation einer Hintertür und Deaktivierung von Sicherheitstools. Laterale Bewegung: Ausbreitung im Netzwerk, um den Infektionsumfang zu maximieren und Backup-Systeme zu kompromittieren. Datenexfiltration: Diebstahl sensibler Daten vor der Verschlüsselung (doppelte Erpressung). Verschlüsselung: Gleichzeitige Verschlüsselung von Dateien auf allen zugänglichen Systemen. Lösegeldforderung: Hinterlassen einer Lösegeldforderung mit Zahlungsanweisungen und der Drohung, die gestohlenen Daten zu veröffentlichen, falls nicht gezahlt wird. Das Verständnis jeder Phase zeigt in jedem Schritt Möglichkeiten zur Abwehr auf.

# Ransomware kill chain defensive opportunities:
# Phase 1 (Initial Access): Email gateway, patch management, MFA
# Phase 2 (Persistence):    EDR behavior detection
# Phase 3 (Lateral Move):   Network segmentation, least privilege
# Phase 4 (Exfiltration):   DLP, network monitoring (large data transfer)
# Phase 5 (Encryption):     EDR file activity monitoring, honeypot files
# Phase 6 (Impact):         Immutable backups enable recovery without payment

CryptoLocker und seine Nachfolger

CryptoLocker (2013) war ein Vorreiter der modernen Ransomware. Die Malware kombinierte eine RSA-2048-Verschlüsselung mit öffentlichem Schlüssel mit der Zahlung per Bitcoin, wodurch eine Entschlüsselung ohne den privaten Schlüssel des Angreifers unmöglich wurde. Sie wurde über Phishing-E-Mail-Anhänge verbreitet und breitete sich auf verbundenen Netzlaufwerken aus. CryptoLocker wurde 2014 außer Betrieb gesetzt, inspirierte jedoch eine Generation von Nachfolgern: WannaCry (2017) verbreitete sich als Wurm, NotPetya (2017) gab sich als Ransomware aus, war jedoch ein destruktiver Wiper mit Angriffsziel Ukraine, Ryuk (2018–2020) zielte mit manuell von Angreifern gesteuerten Angriffen auf Unternehmen, und REvil (2020–2021) war ein Vorreiter des RaaS-Modells mit doppelter Erpressung.

# Ransomware encryption approach:
# 1. Malware generates random symmetric key (AES-256)
# 2. Encrypts victim files with AES-256
# 3. Encrypts AES key with attacker's RSA-2048 public key
# 4. Stores encrypted AES key with encrypted file
# Result: victim cannot decrypt without RSA private key
# Attacker provides private key only after ransom payment
#
# Implication: encrypted files cannot be cracked; only defense is backups

Ransomware as a Service (RaaS)

Ransomware as a Service (RaaS) ist ein kriminelles Geschäftsmodell, bei dem Ransomware-Entwickler ihre Tools und Infrastruktur an Affiliates vermieten, die die eigentlichen Angriffe durchführen. Der Affiliate behält 70–80 % des Lösegelds; der Entwickler erhält den Rest. Dadurch wurde die technische Einstiegshürde für Ransomware-Angriffe erheblich gesenkt, sodass auch weniger versierte Kriminelle hochentwickelte Ransomware einsetzen können. Zu den bekannten RaaS-Operationen gehören REvil, LockBit, BlackCat/ALPHV und Conti. Die Zerschlagung von Betreibern durch Strafverfolgungsbehörden führt häufig dazu, dass sich Splittergruppen unter neuem Namen formieren und ihre Aktivitäten fortsetzen. Dadurch bleibt RaaS gegenüber Abschaltungen widerstandsfähig.

Doppel- und Dreifacherpressung

Einfache Erpressung verschlüsselt Dateien und fordert eine Zahlung für den Entschlüsselungsschlüssel. Doppel-Erpressung (von Maze 2019 maßgeblich entwickelt) exfiltriert zusätzlich vor der Verschlüsselung Daten und droht damit, diese auf einer Leak-Website zu veröffentlichen, wenn das Lösegeld nicht gezahlt wird – und ist damit auch gegen Opfer mit guten Backups wirksam. Dreifacherpressung fügt eine dritte Druckmaßnahme hinzu: einen gleichzeitigen DDoS-Angriff auf die Infrastruktur des Opfers, um dessen Betrieb während der Verhandlungen zu verhindern. Einige Gruppen kontaktieren außerdem die Kunden, Partner und Aufsichtsbehörden des Opfers, um den Druck zu erhöhen. Diese Ansätze mit mehreren Druckmitteln machen eine allein auf Backups basierende Wiederherstellung als Ransomware-Reaktionsstrategie unzureichend.

Backupsysteme als Ziel

Hochentwickelte Ransomware-Betreiber greifen gezielt die Backup-Infrastruktur an, bevor sie die Verschlüsselung auslösen, da sie wissen, dass gute Backups ihr größtes Hindernis darstellen. Zu den Vorgehensweisen gehören: das Löschen von Windows Volume Shadow Copies (vssadmin delete shadows), das Löschen von Datenbanken der Backup-Software, die Beschädigung von Backup-Agenten und der Zugriff auf Netzwerk-Backup-Server über kompromittierte Zugangsdaten. Deshalb sind unveränderliche Backups – Backups, die auch von einem authentifizierten Administrator während eines festgelegten Aufbewahrungszeitraums weder geändert noch gelöscht werden können – unverzichtbar. Unveränderlicher Objektspeicher (AWS S3 Object Lock, Azure Immutable Blob) und offline gespeicherte Band-Backups sind äußerst wirksam.

# Ransomware anti-backup commands (what attackers run):
vssadmin delete shadows /all /quiet
wbadmin delete catalog -quiet
bcdedit /set {default} recoveryenabled No
wmic shadowcopy delete

# Immutable backup defense:
# AWS S3 Object Lock: COMPLIANCE mode prevents any deletion
#   for specified retention period, even by root account
# Veeam: immutable backup repository (hardened Linux)
# Tape: offline tape is physically unreachable to ransomware

Die 3-2-1-Backup-Regel

Die 3-2-1-Backup-Regel ist die grundlegende Backup-Strategie für die Widerstandsfähigkeit gegen Ransomware: Bewahren Sie 3 Kopien der Daten auf (Produktion + 2 Backups), auf 2 unterschiedlichen Medientypen (z. B. Festplatte und Band), wobei 1 Kopie extern gespeichert wird (geografisch von den Primärsystemen getrennt). Eine gegen Ransomware gehärtete Variante fügt ein 4. Element hinzu: Mindestens eine Kopie muss offline oder unveränderlich sein. Backups, die vom Produktionsnetzwerk aus erreichbar sind, können verschlüsselt werden. Die Anforderung, eine Kopie extern oder offline zu speichern, stellt sicher, dass selbst bei einer vollständigen Kompromittierung der primären Umgebung eine saubere Kopie zur Wiederherstellung verfügbar bleibt.

# 3-2-1 backup implementation:
# Copy 1: Production data (on-premises servers)
# Copy 2: On-premises backup (NAS, different disk)
# Copy 3: Offsite backup (cloud object storage with Object Lock)

# Enhanced: 3-2-1-1
# + 1 offline copy (tape, air-gapped drive rotated offsite)

# Test backups regularly:
# Monthly: restore single file (verify backup readable)
# Quarterly: restore full server to isolated environment
# Annually: full DR test

Lösegeldzahlung: Rechtliche und praktische Überlegungen

Die Entscheidung, Lösegeld zu zahlen, erfordert die Abwägung komplexer Faktoren. Eine Zahlung garantiert keine Entschlüsselung (einige Ransomware-Gruppen verschwinden nach der Zahlung), kann kriminelle Organisationen oder mit Sanktionen belegte Gruppen finanzieren (OFAC untersagt in den USA Zahlungen an sanktionierte Organisationen) und signalisiert dem Angreifer, dass das Opfer zahlt – wodurch es möglicherweise erneut zum Ziel wird. Organisationen ohne brauchbare Backups können durch längere Ausfälle jedoch einem existenzbedrohenden Geschäftsrisiko ausgesetzt sein. Das FBI empfiehlt im Allgemeinen, nicht zu zahlen, erkennt jedoch die schwierige Lage von Unternehmen an. Ziehen Sie vor jeder Erwägung einer Zahlung Rechtsberatung, die Strafverfolgungsbehörden (das FBI bietet Ressourcen für Opfer) und Cybersicherheitsspezialisten hinzu, um alle Alternativen zu prüfen.

Technische Abwehrmaßnahmen gegen Ransomware

Über Backups hinaus umfassen technische Kontrollen speziell gegen Ransomware: EDR mit Ransomware-Erkennung, die umfangreiche Dateiverschlüsselung überwacht und betroffene Endpunkte automatisch isolieren kann; Honeypot-Dateien, die in Dateifreigaben platziert werden und sofort einen Alarm auslösen, wenn auf sie zugegriffen wird (Ransomware verschlüsselt sie zusammen mit den echten Dateien); Controlled Folder Access (eine Funktion von Windows Defender), die verhindert, dass nicht autorisierte Anwendungen in geschützte Ordner schreiben; und Application Allowlisting, das die Ausführung unbekannter Prozesse blockiert (und dadurch die Ausführungsmöglichkeiten von Ransomware deutlich einschränkt). Deaktivieren Sie Makros, blockieren Sie die Erreichbarkeit von RDP aus dem Internet und erzwingen Sie MFA für jeden Fernzugriff.

# Windows Controlled Folder Access (anti-ransomware):
# PowerShell:
Set-MpPreference -EnableControlledFolderAccess Enabled
# Protects Desktop, Documents, Pictures from unauthorized writes

# Group Policy:
# Computer Config -> Admin Templates -> Windows Components
# -> Windows Defender Antivirus -> Windows Defender Exploit Guard
# -> Controlled Folder Access -> Enable = Enabled

# Honeypot file approach:
# Create files like 'AAAA_Canary.docx' in every share root
# Monitor for modification events -> immediate isolation

Wiederherstellung ohne Lösegeldzahlung

Wenn Ransomware zuschlägt, bestehen unter anderem folgende Möglichkeiten zur Wiederherstellung ohne Zahlung: die Wiederherstellung aus verifizierten, sauberen Backups (der zuverlässigste Weg), die Prüfung, ob auf NoMoreRansom.org ein Entschlüsselungsprogramm vorhanden ist (Strafverfolgungsbehörden und Sicherheitsanbieter veröffentlichen nach der Beschlagnahmung von Infrastrukturen für einige Ransomware-Familien Entschlüsselungsprogramme), die Wiederherstellung von Dateien aus Volume Shadow Copies, falls die Ransomware diese nicht gelöscht hat, sowie bei einigen Verschlüsselungsimplementierungen die Ausnutzung von Schwachstellen in der Erzeugung von Zufallszahlen, die Forschern eine Entschlüsselung ermöglichen. Erstellen Sie vor jedem Wiederherstellungsversuch stets einen Snapshot oder ein Image der betroffenen Systeme – Daten, die jetzt gesichert werden, können möglicherweise später wiederhergestellt werden, selbst wenn dies nicht sofort möglich ist.

# Check NoMoreRansom.org for available decryptors:
# https://www.nomoreransom.org/en/decryption-tools.html
# Upload sample encrypted file -> identify ransomware family
# If decryptor available -> free recovery possible

# Check Volume Shadow Copies:
vssadmin list shadows
# If present (not deleted by ransomware):
vssadmin create shadow /for=C:
# Restore single file from shadow:
mklink /d C:\shadow_restore \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\

Ransomware-Reaktionsplan

Organisationen müssen bereits vor einem Angriff über einen Ransomware-spezifischen Reaktionsplan für Sicherheitsvorfälle verfügen. Der Plan sollte Folgendes enthalten: Eskalationskontakte (Rechtsabteilung, Geschäftsleitung, Cyberversicherer, Ansprechpartner bei den Strafverfolgungsbehörden), Entscheidungsbäume für Eindämmung oder Fortsetzung des Betriebs, gegebenenfalls vorab vereinbarte Beziehungen zu Ransomware-Verhandlungsfirmen, Verfahren zur Wiederherstellung aus Backups mit geschätzten RTOs, Kommunikationsvorlagen für Kunden, Partner und Aufsichtsbehörden sowie rechtliche Leitlinien zur Zahlung von Lösegeld. Der Plan muss durch Planspiele getestet werden. Die Mitarbeitenden sollten den Plan kennen; ihn erst während eines Angriffs zu entdecken, kostet in einer ohnehin chaotischen Situation wichtige Minuten.

Schnelltest

Testen Sie Ihr Verständnis der Konzepte aus CompTIA Security+ (SY0-701) in dieser Lektion.

Lektionszusammenfassung

In dieser Lektion haben Sie gelernt: Moderne Ransomware folgt einer Kill Chain, die vom initialen Zugriff über die laterale Bewegung bis zur Verschlüsselung reicht, wobei sich in jeder Phase Möglichkeiten zur Abwehr ergeben; unveränderliche und offline gespeicherte Backups nach der 3-2-1-Regel sind der zuverlässigste Wiederherstellungsmechanismus, da Ransomware gezielt Online-Backups angreift; und Doppel-Erpressung fügt dem Angriff vor der Verschlüsselung einen Datendiebstahl hinzu, sodass Backups allein Organisationen nicht mehr vollständig vor allen Auswirkungen von Ransomware schützen. Als Nächstes beschäftigen wir uns mit Rootkits, Spyware und Keyloggern.

Häufig gestellte Fragen

Ist die Lektion „Ransomware und Kryptolocker“ kostenlos?

Ja — der vollständige Text von „Ransomware und Kryptolocker“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Security+ Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Security+ Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Ransomware und Kryptolocker“?

Untersuchen Sie die Ransomware-Kill-Chain vom ersten Zugriff und der Verschlüsselung bis zur Lösegeldforderung und lernen Sie Abwehrstrategien einschließlich unveränderlicher Backups kennen. Du übst Security+ Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Security+ Academy zu starten?

Keine Vorkenntnisse erforderlich. Security+ Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 2 von 4.

Wie lange dauert die Lektion „Ransomware und Kryptolocker“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Security+ Academy-Lektion Code schreiben und ausführen?

Ja. Jede Security+ Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Viren, Würmer und Trojaner
  2. Ransomware und Kryptolocker
  3. Rootkits, Spyware und Keylogger
  4. Dateilose Malware und Living-off-the-Land-Angriffe
← Zurück zu Security+ Academy