0Pricing
Cyber Security Academy · Lektion

Wie Ransomware funktioniert

Verschlüsselung, Erpressung und doppelte Erpressung

Wie Ransomware funktioniert ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was Ransomware ist

Ransomware ist Malware, die den Zugriff auf Daten oder Systeme verweigert, typischerweise indem sie Dateien verschlüsselt, und anschließend eine Zahlung für die Wiederherstellung verlangt. Moderne Kampagnen werden von organisierten kriminellen Netzwerken mit Partnern, Helpdesks und ausgearbeiteten Verhandlungsleitfäden betrieben.

Wenn Sie die Mechanismen zu Verteidigungszwecken verstehen – nicht, um Ransomware zu entwickeln –, können Sie die Angriffskette an mehreren Stellen unterbrechen.

Der Angriffslebenszyklus

Ransomware verschlüsselt selten sofort nach dem Eindringen. Sie folgt einer Kette, die Sie unterbrechen können:

  • Erstzugriff — Phishing, offengelegtes RDP, verwundbares VPN
  • Fuß fassen und Persistenz — Hintertür, geplante Aufgabe
  • Ausweitung von Berechtigungen und laterale Bewegung — Ausbreitung auf weitere Hosts
  • Aufklärung und Exfiltration — Daten finden und stehlen
  • Auswirkung — massenhafte Verschlüsselung und Lösegeldforderung

Eine Erkennung während der frühen Verweildauer ist deutlich kostengünstiger als die Wiederherstellung nach der Verschlüsselung.

Häufige Vektoren für den Erstzugriff

Die meisten Eindringversuche beginnen an wenigen vorhersehbaren Einstiegspunkten:

  • Phishing mit bösartigen Anhängen oder Links
  • Offengelegte Remote-Dienste wie RDP mit schwachen oder wiederverwendeten Passwörtern
  • Ungepatchte, aus dem Internet erreichbare Software (VPN, Mail, Web-Apps)
  • Gültige Zugangsdaten, die von Access-Brokern erworben wurden

Diese Lücken zu schließen, bietet den größten Präventionseffekt und wird in der nächsten Lektion behandelt.

Wie Verschlüsselung eingesetzt wird

Moderne Ransomware verwendet hybride Kryptografie. Pro Datei oder Host wird ein schneller symmetrischer Schlüssel (AES) erzeugt, um Daten zügig zu verschlüsseln. Anschließend wird dieser symmetrische Schlüssel mit dem öffentlichen Schlüssel des Angreifers (RSA oder elliptische Kurve) verschlüsselt.

Nur der Angreifer besitzt den passenden privaten Schlüssel. Daher können Opfer die symmetrischen Schlüssel ohne diesen nicht wiederherstellen. Schlecht entwickelte Varianten verwenden Schlüssel manchmal wieder oder geben sie preis. Deshalb gibt es gelegentlich Entschlüsselungstools, darauf sollten Sie sich jedoch niemals verlassen.

Backups zuerst ins Visier nehmen

Erfahrene Angreifer wissen, dass Backups Ihr Ausweg sind. Deshalb suchen sie vor der Verschlüsselung nach ihnen.

  • Backup-Repositorys löschen oder verschlüsseln
  • Windows-Volume Shadow Copies löschen
  • Die Zugangsdaten von Backup-Administratoren ins Visier nehmen

Deshalb sind unveränderliche, offline gespeicherte oder physisch isolierte Backups (in der nächsten Lektion) entscheidend: Sie können selbst mit Domänenadministratorrechten nicht erreicht und zerstört werden.

# attackers commonly run commands like this to remove local recovery points
# vssadmin delete shadows /all /quiet
# wbadmin delete catalog -quiet
# Detecting these commands is a strong early indicator

Einfache vs. doppelte Erpressung

Verschlüsselung allein ist gegen gute Backups wirkungslos, daher haben Angreifer ihren Druck verstärkt.

  • Einfache Erpressung — verschlüsseln und eine Zahlung für den Entschlüsselungsschlüssel verlangen
  • Doppelte Erpressung — Daten zuerst zusätzlich exfiltrieren und anschließend mit ihrer Veröffentlichung drohen

Bei doppelter Erpressung reicht die Wiederherstellung aus dem Backup nicht mehr aus: Der Datenabfluss ist bereits erfolgt. Behandeln Sie jeden Ransomware-Fall als möglichen Datenschutzvorfall mit rechtlichen Pflichten und Meldepflichten.

Dreifache Erpressung und Druckmittel

Zusätzlich zu Verschlüsselung und Datenlecks erhöhen Gruppen den Druck, um eine schnelle Zahlung zu erzwingen:

  • Dreifache Erpressung — den Kunden oder Partnern des Opfers direkt drohen
  • Während der Verhandlungen einen DDoS-Angriff gegen das Opfer ausführen
  • Medien oder Aufsichtsbehörden kontaktieren, um den Rufschaden zu verstärken

Diese Taktiken richten sich gegen das Unternehmen und nicht nur gegen die Systeme. Deshalb müssen neben der IT auch die Rechtsabteilung, die Kommunikation und die Unternehmensleitung in die Reaktion einbezogen werden.

Ransomware-as-a-Service

Das Ökosystem ist industrialisiert. RaaS-Betreiber entwickeln und warten die Schadsoftware und die Leak-Seite und vermieten sie anschließend an Affiliates, die die Eindringversuche durchführen und den Gewinn aufteilen.

Auswirkungen für die Verteidigung:

  • Viele verschiedene Angreifer verwenden dasselbe Toolkit, daher sind gemeinsame Indikatoren hilfreich
  • Affiliates verfügen über unterschiedliche Fähigkeiten; einige gehen auffällig vor und sind leicht erkennbar
  • Die Störung eines Betreibers verdrängt die Bedrohung, beseitigt sie aber nicht

Warum eine Zahlung riskant ist

Eine Zahlung ist keine saubere Lösung und kann rechtlich eingeschränkt sein.

  • Es gibt keine Garantie, dass das Entschlüsselungstool funktioniert oder überhaupt bereitgestellt wird
  • Entschlüsselungstools sind häufig langsam oder beschädigen Dateien
  • Gestohlene Daten können trotzdem veröffentlicht oder weiterverkauft werden
  • Zahlungen finanzieren künftige Angriffe und können gegen das Sanktionsrecht verstoßen
  • Sie machen Sie als zahlungsbereites Opfer kenntlich und laden zu erneuten Angriffen ein

Die vertretbare Position besteht darin, durch Vorbereitung eine Wiederherstellung ohne Zahlung zu ermöglichen.

Living-off-the-Land

Um einer Erkennung zu entgehen, missbrauchen Angreifer legitime integrierte Tools, anstatt auffällige Schadsoftware abzulegen. Dieses Vorgehen wird als Living-off-the-Land bezeichnet.

  • Systemeigene Admin-Tools für die Remote-Ausführung und Aufklärung
  • Legitime Fernzugriffssoftware, die für die Kontrolle zweckentfremdet wird
  • Integrierte Skripting-Funktionen zum Deaktivieren von Schutzmaßnahmen und zur Verbreitung

Da die Binärdateien vertrauenswürdig sind, verlagert sich die Erkennung von Signaturen auf das Verhalten: die ungewöhnliche Verwendung von Admin-Tools durch unerwartete Konten.

Die Kette durchbrechen

Jede Phase bietet eine Möglichkeit zur Verteidigung:

  • Erstzugriff — MFA, Patchen, Schutz vor Phishing
  • Laterale Bewegung — Segmentierung, geringste Berechtigungen
  • Exfiltration — Überwachung ausgehender Verbindungen, DLP
  • Auswirkungen — unveränderliche Backups, damit die Verschlüsselung nicht dauerhaft sein kann

Sie müssen nicht jede Phase gewinnen. Die Unterbrechung einer einzigen Phase kann den gesamten Angriff stoppen. Die nächsten Lektionen bauen diese Schutzschichten auf.

Schnelltest: Doppelte Erpressung

Wenden Sie den Lebenszyklus auf eine Entscheidung zur Wiederherstellung an.

Rückblick: So funktioniert Ransomware

Sie verstehen die Funktionsweise nun gut genug, um sich dagegen zu verteidigen.

  • Ransomware folgt einem Lebenszyklus: Zugriff, Persistenz, laterale Bewegung, Exfiltration und anschließend Auswirkungen
  • Sie verwendet hybride Verschlüsselung und zerstört absichtlich zuerst die Backups
  • Doppelte und dreifache Erpressung ergänzen Datenlecks und externen Druck, wodurch der Vorfall zugleich zu einem Datenschutzvorfall wird
  • RaaS industrialisiert Angriffe; Living-off-the-Land umgeht signaturbasierte Erkennung
  • Zahlungen sind riskant. Das Ziel ist eine Wiederherstellung ohne Zahlung

Als Nächstes: verhindern, dass der Angriff überhaupt Fuß fasst.

Häufig gestellte Fragen

Ist die Lektion „Wie Ransomware funktioniert“ kostenlos?

Ja — der vollständige Text von „Wie Ransomware funktioniert“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Wie Ransomware funktioniert“?

Verschlüsselung, Erpressung und doppelte Erpressung Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.

Wie lange dauert die Lektion „Wie Ransomware funktioniert“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Wie Ransomware funktioniert
  2. Prävention und Härtung
  3. Erkennung und erste Anzeichen
  4. Incident Response und Wiederherstellung
← Zurück zu Cyber Security Academy