# Woran Sie erkennen, dass Ransomware Ihre Dateien verschlüsselt | Rain Cleaner

> Die Zeichen vor der Erpressernachricht: verschwindende Schattenkopien, Dateien ohne Formatsignatur, ein plötzlicher Entropiesprung, BitLocker, das sich von selbst einschaltet. Und was in der ersten Minute zu tun ist.

- Product: Rain Cleaner 2.7.1 — Räumt auf, erklärt, verbirgt nichts.
- Publisher: T. Vasilev
- Platform: Windows 10, Windows 11, Windows Server
- Price: 0 EUR (Pro not on sale yet)
- Download: https://raincleaner.eu/download  ·  Portable: https://raincleaner.eu/download/portable
- Canonical: https://raincleaner.eu/de/guides/ransomware-warning-signs

## Woran Sie erkennen, dass Ransomware  Ihre Dateien verschlüsselt

Wenn die Erpressernachricht auf dem Desktop liegt, ist die Arbeit erledigt. Die nützlichen Zeichen kommen früher, und die meisten sieht man ohne Spezialwerkzeug.

### Die frühen Zeichen, in der üblichen Reihenfolge

Verschlüsselung ist laut, wenn man weiß, worauf zu hören ist. Bevor irgendetwas angekündigt wird, tut der Rechner eine Reihe von Dingen, die einzeln ungewöhnlich und zusammen eindeutig sind.
Eines davon allein kann harmlos sein. Ein Sicherungsprogramm fasst viele Dateien an. Ein Installer führt einen kodierten Befehl aus. Zwei oder drei davon in derselben Minute sind nicht mehr harmlos.

- Schattenkopien und der Sicherungskatalog werden gelöscht — das ist der Schritt, der Ihren Rückweg entfernt.
- Die Platte arbeitet stark, ohne dass ein geöffnetes Programm das erklärt.
- Dateien behalten ihren Namen, öffnen aber nicht mehr, oder bekommen eine nie gesehene Endung.
- In mehreren Ordnern erscheint gleichzeitig eine Textdatei mit demselben Namen.
- BitLocker will plötzlich ein Laufwerk verschlüsseln, das Sie nie dafür vorgesehen haben.

### Warum eine verschlüsselte Datei aufhört, wie sie selbst auszusehen

Fast jedes Dateiformat beginnt mit einer festen Signatur — ein Word-Dokument mit PK, ein PDF mit %PDF, ein PNG mit seinen acht Bytes. Verschlüsselung ersetzt die ganze Datei, und die Signatur geht mit.
Dazu passt eine zweite Messung. Zufälligkeit lässt sich beziffern, und gewöhnlicher Inhalt liegt niedrig: Fließtext um 4,2 Bit pro Byte, bereits komprimierte Formate wie JPEG oder ZIP zwischen 5 und 7. Verschlüsseltes liegt über 7,5, denn dafür ist Verschlüsselung da. Für sich genommen sagt keine der beiden Zahlen viel — ein ZIP ist berechtigt hoch, eine kaputte Datei berechtigt kopflos. Eine Datei, die ihre Signatur verloren und Zufälligkeit gewonnen hat, wurde neu geschrieben.

### Was in der ersten Minute zu tun ist

Die Reihenfolge zählt mehr als die Geschwindigkeit, und der erste Reflex der meisten Menschen — Dateien öffnen, um den Schaden zu sehen — ist der falsche.
Zahlen Sie nicht, bevor Sie mit jemandem gesprochen haben, der solche Fälle bearbeitet hat. Installieren Sie Windows nicht über die Platte: Das zerstört die Spuren und manchmal die einzige Kopie des Schlüsselmaterials.

- Netzwerk trennen — Kabel raus, WLAN aus. Über Netzlaufwerke wird aus einem Rechner zehn.
- Nicht neu starten. Manche Schlüssel liegen nur im Speicher, ein Neustart wirft sie weg.
- Erpressernachricht und Dateiendung mit dem Handy fotografieren; die Zuordnung braucht beides.
- Die verschlüsselten Dateien liegen lassen. Für manche Familien gibt es kostenlose Entschlüsseler, und die brauchen die Originale.

### Was ein Programm im Benutzermodus ehrlicherweise leisten kann

Hier hört Sicherheitswerbung meistens auf, wahr zu sein, also die Grenze im Klartext. Ein Programm ohne Kerneltreiber kann sich nicht zwischen ein anderes Programm und die Platte stellen. Es kann keine Mauer sein. Es kann ein Stolperdraht und ein Zeuge sein.
Rain Cleaner legt Köderdateien in die Ordner, auf die es ankommt — drei pro Ordner, benannt so, dass eine davon in jeder alphabetischen Auflistung vorne steht, eine in der Mitte und eine am Ende, denn ein Programm, das einen Ordner verschlüsselt, läuft ihn der Reihe nach durch. Es bewertet Beobachtetes auf einer Skala, auf der die Form eines Befehls Alarm auslösen kann, aber nur eine vollzogene Tat — gelöschte Schattenkopien, ein überschriebener Köder, ein abgeschossener Schutzdienst — ein Programm stoppen darf. Und es führt ein Journal, in dem jede Zeile den Hash der vorherigen trägt, sodass eine gelöschte Zeile ein sichtbares Loch hinterlässt statt eines sauberen Abgangs.

### Die BitLocker-Variante, mit der niemand rechnet

Manche Angriffe bringen gar keine eigene Verschlüsselung mit. Sie schalten BitLocker mit einem Schlüssel ein, den Sie nie sehen, entfernen Ihren und gehen. Ihre Daten sind mit einer Microsoft-Funktion verschlüsselt, die genau wie vorgesehen arbeitet.
Windows hält das fest: Ereignis 773, wenn ein Schutzvorrichtung ausgesetzt wird, und 776, wenn eine entfernt wird. Wenn Sie BitLocker nie eingerichtet haben, ist jedes von beiden im Ereignisprotokoll einen sofortigen Blick wert.

### Kurze Fragen

**Fängt der Virenschutz das nicht ab?**

Oft ja, und er sollte die erste Linie sein. Aber die Familien, über die 2026 geredet wird, bringen gezielt einen signierten, aber verwundbaren Treiber mit, um den Schutz von unten abzuschalten. Deshalb hat ein zweiter, unabhängiger Zeuge Wert.

**Sind Köderdateien nicht leicht zu umgehen?**

Für einen Angreifer, der die genauen Namen kennt, ja. Deshalb zählt die Platzierung mehr als die Geheimhaltung: Wer einen Ordner der Reihe nach durchgeht, trifft einen Köder unter den ersten Dateien, ganz gleich was er vorhat.

**Bekomme ich meine Dateien ohne Zahlung zurück?**

Manchmal. Prüfen Sie, ob Schattenkopien überlebt haben, suchen Sie beim Projekt No More Ransom nach einem Entschlüsseler für diese Familie, und prüfen Sie jede Sicherung, die zur Tatzeit nicht eingebunden war. Die verschlüsselten Dateien bleiben in beiden Fällen liegen.

---

Other languages: [English](https://raincleaner.eu/guides/ransomware-warning-signs) · [Български](https://raincleaner.eu/bg/guides/ransomware-warning-signs) · [Deutsch](https://raincleaner.eu/de/guides/ransomware-warning-signs) · [Español](https://raincleaner.eu/es/guides/ransomware-warning-signs) · [Русский](https://raincleaner.eu/ru/guides/ransomware-warning-signs) · [Türkçe](https://raincleaner.eu/tr/guides/ransomware-warning-signs)
