0Pricing
Cyber Security Academy · Lektion

Erkennung und erste Anzeichen

Einen laufenden Angriff erkennen

Erkennung und erste Anzeichen ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Vor der Verschlüsselung erkennen

Ransomware-Angreifer verbringen Stunden oder Tage in einem Netzwerk, bevor sie verschlüsseln. Diese Verweildauer ist Ihr Erkennungsfenster. Wenn Sie den Eindringversuch während der Aufklärung oder der lateralen Bewegung erkennen, können Sie ihn eindämmen, bevor Dateien gesperrt werden.

Die Erkennung konzentriert sich auf das Verhalten und nicht nur auf Signaturen, da Angreifer legitime Tools missbrauchen, um unauffällig zu bleiben.

Anzeichen für den Erstzugriff

Frühe Indikatoren treten häufig am Perimeter und auf der Identitätsebene auf:

  • Erfolgreiche Anmeldungen aus ungewöhnlichen geografischen Regionen oder mit unmöglichen Reisezeiten
  • Ein Anstieg fehlgeschlagener RDP- oder VPN-Versuche durch Brute-Force-Angriffe
  • Neue externe Verbindungen von Servern mit Internetzugang
  • Ein Benutzer meldet eine Phishing-E-Mail, nachdem er auf einen Link geklickt hat

Die Korrelation von Identitätsprotokollen mit Netzwerkdaten macht diese Anzeichen sichtbar, bevor der Angreifer sich festsetzt.

Indikatoren für Aufklärung

Sobald Angreifer eingedrungen sind, kartieren sie die Umgebung. Diese Aufklärungsaktivität ist auffällig, wenn Sie gezielt danach suchen.

# native commands frequently seen during discovery (detect, don't run):
# whoami /all
# net group "Domain Admins" /domain
# nltest /dclist
# Sudden bursts of AD enumeration from a workstation are suspicious

Signale für laterale Bewegung

Die Ausbreitung zwischen Hosts hinterlässt charakteristische Spuren:

  • Verwendung von Tools zur Remote-Ausführung auf vielen Rechnern innerhalb eines kurzen Zeitraums
  • Privilegierte Konten melden sich an Hosts an, mit denen sie normalerweise nie interagieren
  • Erstellung neuer Dienste oder geplanter Aufgaben auf mehreren Endpunkten
  • Ungewöhnliche Zugriffsmuster auf SMB- oder Admin-Freigaben

Wenn sich ein einzelnes Konto plötzlich an Dutzenden Rechnern authentifiziert, ist das ein starkes Signal, sofort zu ermitteln.

Manipulation von Schutzmaßnahmen als Frühwarnsignal

Vor der Verschlüsselung versuchen Angreifer, Ihre Schutzmaßnahmen zu umgehen. Versuche, Sicherheitswerkzeuge zu deaktivieren, sind besonders verlässliche Warnsignale.

  • Dienste von EDR oder Antivirus anhalten oder deinstallieren
  • Protokollierung deaktivieren oder Ereignisprotokolle löschen
  • Sicherheitsrichtlinien ändern oder Ausnahmen hinzufügen

Aktivieren Sie den Manipulationsschutz und lösen Sie bei jedem Versuch, Schutzmaßnahmen zu deaktivieren, einen Alarm aus; legitime Administratoren tun dies nur selten in großem Umfang.

Angriffe auf Backups und Schattenkopien

Das Zerstören von Wiederherstellungsoptionen ist ein nahezu universeller Schritt vor der Verschlüsselung und ein hervorragendes Frühwarnsignal.

# alert on these commands anywhere in the estate:
# vssadmin delete shadows /all /quiet
# wmic shadowcopy delete
# bcdedit /set recoveryenabled No
# Unexpected access to backup servers or mass deletion in backup repos

Anzeichen für Datenexfiltration

Double-Extortion-Gruppen stehlen Daten vor der Verschlüsselung. Überwachen Sie den ausgehenden Datenverkehr auf das Zusammenstellen und Übertragen von Daten.

  • Große ausgehende Datenübertragungen zu unbekanntem Cloud-Speicher oder unbekannten IPs
  • Archivierungswerkzeuge, die unerwartet große Datensätze komprimieren
  • Neue Nutzung von Dateiübertragungsprogrammen auf Servern
  • Spitzen beim ausgehenden Datenverkehr außerhalb der Geschäftszeiten

Die Überwachung des ausgehenden Datenverkehrs und DLP können die Diebstahlphase erkennen, selbst wenn frühere Phasen übersehen wurden.

Canary-Dateien und Honeytokens

Täuschung ermöglicht eine kostengünstige Erkennung mit hoher Signalqualität. Setzen Sie Köder ein, die kein legitimer Benutzer jemals berühren sollte.

  • Canary-Dateien in Verzeichnissen, die bei Zugriff oder Änderung einen Alarm auslösen
  • Honeytoken-Zugangsdaten, die bei jeder Verwendung einen Alarm auslösen
  • Gefälschte Freigaben mit hohem Wert, die auf jede Interaktion überwacht werden

Wenn Ransomware Dateien massenhaft verschlüsselt, trifft sie früh auf die Canary-Dateien. So erhalten Sie sofort einen Alarm mit wenigen Fehlalarmen.

Verhaltensbasierte Erkennung von Verschlüsselung

Die Verschlüsselungsphase selbst hinterlässt ein erkennbares Muster, das EDR und die Dateiüberwachung innerhalb von Sekunden erkennen können.

  • Ein Prozess liest und schreibt viele Dateien schnell neu
  • Massenhafte Umbenennungen von Dateien oder neue einheitliche Dateierweiterungen treten auf
  • Plötzlicher Anstieg der Dateientropie (verschlüsselte Daten wirken zufällig)
  • Dateien mit Lösegeldforderungen erscheinen in zahlreichen Verzeichnissen

Eine automatisierte Reaktion kann den Host isolieren, sobald dieses Muster einsetzt, und so die Zahl der verlorenen Dateien begrenzen.

Zentralisiertes Logging und SIEM

Indikatoren helfen nur, wenn sie erfasst und korreliert werden. Zentralisieren Sie Telemetriedaten, damit einzelne Signale ein klares Gesamtbild ergeben.

  • Leiten Sie Endpoint-, Identitäts-, Netzwerk- und Backup-Protokolle an ein SIEM weiter
  • Erstellen Sie Erkennungsregeln für die oben genannten Verhaltensweisen und filtern Sie Rauschen heraus
  • Ordnen Sie Warnungen den Angriffsphasen (MITRE ATT&CK) zu, um Kontext zu schaffen
  • Stellen Sie sicher, dass Protokolle manipulationssicher sind, damit Angreifer ihre Spuren nicht löschen können

Von der Warnung zur Aktion

Erkennung ist nur dann wertvoll, wenn sie eine schnelle Reaktion auslöst. Bereiten Sie sich im Voraus vor:

  • Legen Sie fest, bei welchen Warnungen eine automatische Host-Isolation erforderlich ist
  • Definieren Sie klare Eskalationswege und eine Bereitschaftsabdeckung
  • Üben Sie die Abläufe, damit Einsatzkräfte innerhalb von Minuten statt Stunden handeln

Je früher Sie einen Angriff in der Angriffskette erkennen, desto besser können Sie ihn eindämmen. In der nächsten Lektion erfahren Sie, was nach der Bestätigung eines Angriffs zu tun ist.

Schnelltest: Frühe Anzeichen

Ermitteln Sie das aussagekräftigste frühe Signal.

Zusammenfassung: Erkennung und frühe Anzeichen

Sie haben gelernt, einen Angriff während seiner Verweildauer zu erkennen.

  • Die Erkennung zielt auf Verhaltensweisen: ungewöhnliche Anmeldungen, AD-Aufklärung, laterale Bewegung
  • Manipulation von Schutzmaßnahmen und Löschen von Schattenkopien sind besonders verlässliche Frühwarnsignale
  • Überwachen Sie den ausgehenden Datenverkehr auf Exfiltration; platzieren Sie Canary-Dateien und Honeytokens
  • Verhaltensbasierte Erkennung von Verschlüsselung (Entropie, Massenumbenennungen) ermöglicht die automatische Isolation
  • Zentralisieren Sie die Daten in einem SIEM mit manipulationssicheren Protokollen und einem schnellen Weg von der Warnung zur Aktion

Als Nächstes: Reaktion auf und Wiederherstellung nach einem bestätigten Angriff.

Häufig gestellte Fragen

Ist die Lektion „Erkennung und erste Anzeichen“ kostenlos?

Ja — der vollständige Text von „Erkennung und erste Anzeichen“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Erkennung und erste Anzeichen“?

Einen laufenden Angriff erkennen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Erkennung und erste Anzeichen“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie Ransomware funktioniert
  2. Prävention und Härtung
  3. Erkennung und erste Anzeichen
  4. Incident Response und Wiederherstellung
← Zurück zu Cyber Security Academy