Ratgeber

Woran Sie erkennen, dass Ransomware Ihre Dateien verschlüsselt

Wenn die Erpressernachricht auf dem Desktop liegt, ist die Arbeit erledigt. Die nützlichen Zeichen kommen früher, und die meisten sieht man ohne Spezialwerkzeug.

← Alle Ratgeber

Die frühen Zeichen, in der üblichen Reihenfolge

Verschlüsselung ist laut, wenn man weiß, worauf zu hören ist. Bevor irgendetwas angekündigt wird, tut der Rechner eine Reihe von Dingen, die einzeln ungewöhnlich und zusammen eindeutig sind.

Eines davon allein kann harmlos sein. Ein Sicherungsprogramm fasst viele Dateien an. Ein Installer führt einen kodierten Befehl aus. Zwei oder drei davon in derselben Minute sind nicht mehr harmlos.

  • Schattenkopien und der Sicherungskatalog werden gelöscht — das ist der Schritt, der Ihren Rückweg entfernt.
  • Die Platte arbeitet stark, ohne dass ein geöffnetes Programm das erklärt.
  • Dateien behalten ihren Namen, öffnen aber nicht mehr, oder bekommen eine nie gesehene Endung.
  • In mehreren Ordnern erscheint gleichzeitig eine Textdatei mit demselben Namen.
  • BitLocker will plötzlich ein Laufwerk verschlüsseln, das Sie nie dafür vorgesehen haben.

Warum eine verschlüsselte Datei aufhört, wie sie selbst auszusehen

Fast jedes Dateiformat beginnt mit einer festen Signatur — ein Word-Dokument mit PK, ein PDF mit %PDF, ein PNG mit seinen acht Bytes. Verschlüsselung ersetzt die ganze Datei, und die Signatur geht mit.

Dazu passt eine zweite Messung. Zufälligkeit lässt sich beziffern, und gewöhnlicher Inhalt liegt niedrig: Fließtext um 4,2 Bit pro Byte, bereits komprimierte Formate wie JPEG oder ZIP zwischen 5 und 7. Verschlüsseltes liegt über 7,5, denn dafür ist Verschlüsselung da. Für sich genommen sagt keine der beiden Zahlen viel — ein ZIP ist berechtigt hoch, eine kaputte Datei berechtigt kopflos. Eine Datei, die ihre Signatur verloren und Zufälligkeit gewonnen hat, wurde neu geschrieben.

Was in der ersten Minute zu tun ist

Die Reihenfolge zählt mehr als die Geschwindigkeit, und der erste Reflex der meisten Menschen — Dateien öffnen, um den Schaden zu sehen — ist der falsche.

Zahlen Sie nicht, bevor Sie mit jemandem gesprochen haben, der solche Fälle bearbeitet hat. Installieren Sie Windows nicht über die Platte: Das zerstört die Spuren und manchmal die einzige Kopie des Schlüsselmaterials.

  • Netzwerk trennen — Kabel raus, WLAN aus. Über Netzlaufwerke wird aus einem Rechner zehn.
  • Nicht neu starten. Manche Schlüssel liegen nur im Speicher, ein Neustart wirft sie weg.
  • Erpressernachricht und Dateiendung mit dem Handy fotografieren; die Zuordnung braucht beides.
  • Die verschlüsselten Dateien liegen lassen. Für manche Familien gibt es kostenlose Entschlüsseler, und die brauchen die Originale.

Was ein Programm im Benutzermodus ehrlicherweise leisten kann

Hier hört Sicherheitswerbung meistens auf, wahr zu sein, also die Grenze im Klartext. Ein Programm ohne Kerneltreiber kann sich nicht zwischen ein anderes Programm und die Platte stellen. Es kann keine Mauer sein. Es kann ein Stolperdraht und ein Zeuge sein.

Rain Cleaner legt Köderdateien in die Ordner, auf die es ankommt — drei pro Ordner, benannt so, dass eine davon in jeder alphabetischen Auflistung vorne steht, eine in der Mitte und eine am Ende, denn ein Programm, das einen Ordner verschlüsselt, läuft ihn der Reihe nach durch. Es bewertet Beobachtetes auf einer Skala, auf der die Form eines Befehls Alarm auslösen kann, aber nur eine vollzogene Tat — gelöschte Schattenkopien, ein überschriebener Köder, ein abgeschossener Schutzdienst — ein Programm stoppen darf. Und es führt ein Journal, in dem jede Zeile den Hash der vorherigen trägt, sodass eine gelöschte Zeile ein sichtbares Loch hinterlässt statt eines sauberen Abgangs.

Die BitLocker-Variante, mit der niemand rechnet

Manche Angriffe bringen gar keine eigene Verschlüsselung mit. Sie schalten BitLocker mit einem Schlüssel ein, den Sie nie sehen, entfernen Ihren und gehen. Ihre Daten sind mit einer Microsoft-Funktion verschlüsselt, die genau wie vorgesehen arbeitet.

Windows hält das fest: Ereignis 773, wenn ein Schutzvorrichtung ausgesetzt wird, und 776, wenn eine entfernt wird. Wenn Sie BitLocker nie eingerichtet haben, ist jedes von beiden im Ereignisprotokoll einen sofortigen Blick wert.

Zuletzt geändert: 2026-08-28

Kurze Fragen

Als Nächstes lesen

Herunterladen

Probieren Sie es auf Ihrem eigenen Rechner.

Kostenlos, ohne Konto, ohne Abo. Windows 10 und 11.