Ransomware-Schutz 2026: Krypto-Trojaner sicher abwehren
Ransomware-Schutz: Warum das angeschlossene Backup mitverschlüsselt wird, was die 3-2-1-1-0-Regel verlangt und warum eine Wiederherstellung getestet gehört.
Ransomware verschlüsselt die Dateien auf einem befallenen System und macht sie ohne den Schlüssel der Angreifer unbrauchbar. Ob daraus ein Ärgernis oder ein Totalverlust wird, entscheidet sich vor dem Befall: Wer eine Sicherung besitzt, auf die das befallene System nicht schreiben konnte, spielt zurück statt zu zahlen. Dieser Artikel zeigt, wie ein wirksamer Ransomware-Schutz für einen Privathaushalt oder einen kleinen Betrieb praktisch aussieht.
Zahlen ist keine Lösung
Das BSI rät von einer Lösegeldzahlung ab, und dafür gibt es einen praktischen Grund: Eine Zahlung ist keine Zusage, dass die Entschlüsselung anschließend funktioniert, und sie beseitigt weder die ausgenutzte Schwachstelle noch die bereits abgeflossenen Daten. Für einen Teil der bekannten Ransomware-Familien stellt das Projekt No More Ransom kostenlose Entschlüsselungswerkzeuge bereit - beide Anlaufstellen sind am Ende dieses Artikels verlinkt.
Wie Ransomware auf das System kommt
Der Weg hinein führt in der Mehrzahl der Fälle über drei Einfallstore: einen Anhang oder Link in einer E-Mail, eine ungepatchte Schwachstelle in einem aus dem Internet erreichbaren Dienst und einen Fernzugang mit schwachen oder anderswo erbeuteten Zugangsdaten. Ein Ransomware-Schutz, der nur eines dieser drei Tore schließt, lässt die beiden anderen offen.
Verschlüsselung ist nur die halbe Erpressung
Viele Gruppen kopieren die Daten heraus, bevor sie verschlüsseln, und drohen anschließend mit der Veröffentlichung. Das verändert die Rechnung: Ein Backup stellt den Betrieb wieder her, macht den Abfluss aber nicht rückgängig. Für Betriebe kommt hinzu, dass ein solcher Vorfall meldepflichtig sein kann - welche Fristen und Pflichten für regulierte Unternehmen gelten, steht im Artikel zur NIS2-Richtlinie.
Warum das angeschlossene Backup mitverschlüsselt wird
Die verbreitetste Fehlannahme beim Ransomware-Schutz ist, eine externe Festplatte reiche als Sicherung. Sie reicht gegen einen Defekt der internen Platte - gegen Verschlüsselungstrojaner nicht. Ransomware verschlüsselt alles, worauf das befallene System schreibend zugreifen kann, und ein dauerhaft angestecktes USB-Laufwerk oder ein eingebundenes Netzlaufwerk gehört genau dazu. Die Sicherung wird dann im selben Durchlauf unbrauchbar wie das Original.
Daraus ergibt sich die eigentliche Anforderung: Mindestens eine Kopie muss ausserhalb der Reichweite des laufenden Systems liegen. Das leistet eine Festplatte, die nach dem Sichern physisch getrennt wird (Air Gap), oder ein Speicher, der einmal geschriebene Daten für einen festgelegten Zeitraum nicht mehr ändern lässt (unveränderliche Backups). Beide Wege verhindern nicht den Befall, wohl aber den Totalverlust.
Wiederherstellung testen, nicht annehmen
Eine Sicherung, aus der noch nie zurückgespielt wurde, ist eine Vermutung. Der Ernstfall ist der schlechteste Zeitpunkt, um festzustellen, dass ein Sicherungslauf seit Monaten stillschweigend fehlschlägt oder dass der Wiederherstellungsschlüssel auf genau dem Rechner lag, der jetzt verschlüsselt ist. Ein Rückspieltest pro Quartal auf ein Ersatzsystem beantwortet beide Fragen, bevor sie teuer werden.
Das Backup-Fundament: Die 3-2-1-1-0 Regel
Für effektiven Ransomware-Schutz braucht es ein Upgrade der alten Backup-Regeln. Die moderne 3-2-1-1-0-Strategie lautet: 3 Datenkopien, 2 verschiedene Medien, 1 extern (Offsite), 1 vollständig offline/immutable und 0 Fehler bei der Wiederherstellung.
Was "unveränderlich" praktisch bedeutet
Eine unveränderliche Sicherung lässt sich für einen festgelegten Zeitraum weder überschreiben noch löschen - auch nicht von einem Konto mit Administratorrechten. Genau darin liegt der Unterschied zu einer gewöhnlichen Netzwerkfreigabe: Schadsoftware sucht gezielt nach erreichbaren Sicherungen und nach den Schattenkopien von Windows und räumt beides ab, bevor sie mit dem Verschlüsseln beginnt. Wer die externe Kopie in einen Cloud-Speicher legt, verschlüsselt sie besser schon vor dem Hochladen selbst - wie das geht, steht im Artikel Cloud-Speicher verschlüsseln.
Zugriffe begrenzen, damit ein Befall nicht alles erreicht
Eine Firewall am Netzübergang hilft nicht mehr, sobald der Schadcode innen läuft. Der wirksame Hebel ist dann die Frage, worauf ein einzelnes befallenes Konto überhaupt zugreifen darf. Ein Alltagskonto ohne Administratorrechte, ein getrenntes Konto für Verwaltungsaufgaben und Freigaben, die nur die tatsächlich benötigten Ordner einbinden, begrenzen den Schaden auf einen Ausschnitt statt auf den gesamten Datenbestand.
Fernzugänge zuerst absichern
Fernwartung, VPN-Zugänge und Verwaltungsoberflächen sind der Weg, über den Angreifer sich im Netz weiterbewegen. Sie gehören hinter eine zweite Anmeldestufe, die sich nicht abphishen lässt: Ein Hardware-Schlüssel oder ein an die Domain gebundener Passkey leistet das, eine per SMS zugestellte Nummer nicht.
Verhaltenserkennung statt reiner Signaturen
Ein signaturbasierter Virenscanner erkennt, was er bereits kennt. Bei Ransomware, deren Varianten sich laufend ändern, greift dieser Ansatz häufig zu spät. Verhaltensbasierte Erkennung setzt deshalb nicht am Dateiinhalt an, sondern am Muster: Ein Prozess, der in kurzer Zeit sehr viele Dateien liest, verschlüsselt zurückschreibt und die Schattenkopien löscht, fällt unabhängig davon auf, ob seine Signatur bekannt ist.
Was die Erkennung nicht leistet
Sie greift erst, wenn die Verschlüsselung bereits läuft - ein Teil der Dateien ist zu diesem Zeitpunkt betroffen. Verhaltenserkennung begrenzt den Schaden also, sie verhindert ihn nicht. Deshalb bleibt die getrennte Sicherung die tragende Maßnahme und die Erkennung die zweite Reihe, nicht umgekehrt.
Updates einspielen, bevor die Lücke ausgenutzt wird
Ein großer Teil der Angriffe nutzt keine unbekannte Schwachstelle, sondern eine bekannte, für die längst ein Update bereitsteht. Am dringendsten sind deshalb die Systeme, die aus dem Internet erreichbar sind: der Router, das NAS, die VPN-Gegenstelle, jeder Dienst mit offenem Port. Automatische Updates sind dort die richtige Voreinstellung, auch wenn sie gelegentlich einen Neustart zur Unzeit erzwingen.
Die Geräte, an die niemand denkt
Router, NAS, Netzwerkdrucker und IP-Kameras laufen jahrelang unbeachtet, und bei etlichen von ihnen endet die Versorgung mit Sicherheitsupdates lange vor dem Ende der Nutzung. Wer wissen will, was von außen überhaupt sichtbar ist, beginnt bei der eigenen Verbindung - das IP-Info Tool zeigt an, welche Daten ein Server beim Verbindungsaufbau erhält.
Die ersten Stunden nach dem Befall
Der erste Schritt ist auch der unbeliebteste: das betroffene Gerät sofort vom Netz trennen, statt es herunterzufahren und neu zu starten. Das Trennen stoppt die weitere Verschlüsselung und den Zugriff auf Freigaben; ein Neustart vernichtet dagegen Spuren im Arbeitsspeicher, die für die spätere Auswertung nötig wären. Erst danach folgt die Frage, welche Sicherung wie alt ist und ob für die konkrete Variante bereits ein Entschlüsselungswerkzeug existiert.
Den Kommunikationsweg vorher festlegen
Ist das eigene Netz kompromittiert, sind die gewohnten Kanäle - Firmen-E-Mail, internes Chat-System - genau die, denen nicht mehr zu trauen ist. Ein zweiter, davon unabhängiger Weg gehört deshalb vor den Ernstfall festgelegt. Zugangsdaten und Wiederherstellungsschlüssel sollten dabei nicht denselben Weg nehmen wie die Daten selbst (warum das so ist, steht unter Passwörter per E-Mail senden); für vertrauliche Abstimmungen eignet sich ein PGP-verschlüsselter Kanal.
Fazit: Der Schutz entscheidet sich am Backup
Kein einzelnes Werkzeug verhindert einen Ransomware-Befall zuverlässig. Verhindern lässt sich der Totalverlust - und dafür braucht es genau eine Eigenschaft: eine Sicherung, auf die das befallene System nicht schreiben konnte, samt der Gewissheit aus einem Rückspieltest, dass sich aus ihr tatsächlich wiederherstellen lässt.
Die Reihenfolge, in der es sich lohnt
Zuerst die getrennte Sicherung mit einem Rückspieltest, dann Updates auf allen aus dem Internet erreichbaren Geräten, dann die zweite Anmeldestufe für Fernzugänge, dann die Begrenzung der Zugriffsrechte. Verhaltenserkennung und Schulungen kommen danach: Sie senken die Wahrscheinlichkeit eines Befalls, ersetzen die Sicherung aber nicht.
