IT-Notfall · Ransomware

Ihre Daten sind verschlüsselt? Atmen Sie durch. Wir helfen Ihnen da raus.

Ein Ransomware-Angriff fühlt sich an wie ein Stillstand des ganzen Unternehmens. Wir begleiten Sie durch die Krise — von der ersten Stunde über die Prüfung, ob Ihre Daten trotz Verschlüsselung zu retten sind, bis zum sicheren Neuaufbau Ihrer IT- und ERP-Landschaft. Mit einem deutschen Team, das Ihre Sprache spricht und Ihre Systeme kennt.

Akut betroffen?

Rufen Sie uns direkt an:

+49 431 128 371 33

Oder schildern Sie uns die Lage schriftlich — bitte von einem Konto, das nicht vom Angriff betroffen ist.

Die ersten Minuten

Was Sie jetzt sofort tun sollten — und was nicht.

  1. 1

    Netzwerk trennen — nicht ausschalten

    Ziehen Sie Netzwerkkabel und deaktivieren Sie WLAN betroffener Systeme. Lassen Sie die Geräte aber eingeschaltet: Im Arbeitsspeicher liegen oft Spuren, die für Analyse und Entschlüsselung wertvoll sind.

  2. 2

    Backups sofort isolieren

    Trennen Sie Backup-Server, NAS und externe Datenträger vom Netz, bevor die Angreifer auch diese erreichen. Nichts zurückspielen, bevor die Ursache geklärt ist.

  3. 3

    Alles dokumentieren

    Fotografieren Sie die Erpressernachricht, notieren Sie Uhrzeiten, betroffene Systeme und erste Auffälligkeiten. Diese Informationen brauchen Versicherung, Behörden und Forensik.

  4. 4

    Versicherung & Hilfe informieren

    Melden Sie den Vorfall Ihrer Cyberversicherung (falls vorhanden) und holen Sie sich sofort erfahrene Unterstützung — jede Stunde zählt.

Bitte nicht

  • Keine Systeme neu installieren oder „schnell aufräumen“ — das vernichtet Beweise und Wiederherstellungschancen.
  • Nicht auf eigene Faust mit den Angreifern Kontakt aufnehmen oder zahlen.
  • Keine unbekannten „Entschlüsselungs-Tools“ aus dem Internet ausführen.
  • Nicht über möglicherweise kompromittierte E-Mail-Konten zum Vorfall kommunizieren.

So begleiten wir Sie

Von der ersten Stunde bis zur gehärteten IT.

Eine Krise braucht Struktur. Wir führen Sie durch sechs Phasen — mit klaren Verantwortlichkeiten, nachvollziehbaren Entscheidungen und einem festen Ansprechpartner.

  1. Phase 01

    Erstreaktion & Eindämmung

    Wir stoppen die Ausbreitung, sichern betroffene Systeme und Beweise und verschaffen uns ein erstes Lagebild — remote sofort, vor Ort nach Absprache.

  2. Phase 02

    Wiederherstellbarkeit prüfen

    Bevor über Lösegeld nachgedacht wird, prüfen wir systematisch jeden Weg zurück an Ihre Daten — Backups, Snapshots, Schattenkopien, bekannte Entschlüsseler, Schwächen der Verschlüsselung.

  3. Phase 03

    Krisenstab & Kommunikation

    Wir bilden mit Ihnen einen Krisenstab, strukturieren Entscheidungen und Aufgaben und unterstützen die Kommunikation mit Mitarbeitern, Kunden, Lieferanten, Versicherung und Behörden.

  4. Phase 04

    Verhandlungsbegleitung

    Wenn es keinen anderen Weg gibt, übernehmen wir die Kommunikation mit den Angreifern — besonnen, dokumentiert und abgestimmt mit Ihnen, Ihrer Versicherung und den Ermittlungsbehörden.

  5. Phase 05

    Wiederaufbau der IT-Landschaft

    Wir bauen Ihre Infrastruktur sauber neu auf — priorisiert nach dem, was Ihr Geschäft zuerst braucht: Identitäten, Server, Arbeitsplätze, ERP. Nicht wiederherstellen, was kompromittiert war.

  6. Phase 06

    Härtung & Nachbereitung

    Wir schließen die Einfallstore, richten unveränderliche Backups und Monitoring ein und erstellen mit Ihnen einen Notfallplan — damit es kein zweites Mal passiert.

Wiederherstellung

Verschlüsselt heißt nicht verloren.

Bevor jemand über Lösegeld spricht, prüfen wir jeden Weg zurück an Ihre Daten. Erfahrungsgemäß gibt es mehr davon, als es in der ersten Panik scheint. Eine Garantie gibt es nicht — aber eine ehrliche Einschätzung, schnell.

  • Backups & Snapshots

    Wir prüfen alle Sicherungsstände auf Integrität und Befall — auch solche, die vergessen oder für unbrauchbar gehalten wurden.

  • Schattenkopien & Versionsstände

    Windows-Schattenkopien, Hypervisor-Snapshots und die Versionierung von Microsoft 365/OneDrive überstehen einen Angriff häufiger als gedacht.

  • Bekannte Entschlüsseler

    Für eine Reihe von Ransomware-Familien existieren öffentlich verfügbare Entschlüsselungswerkzeuge, z. B. über das Projekt „No More Ransom“. Wir identifizieren die Variante und prüfen das sicher.

  • Unvollständige Verschlüsselung

    Viele Varianten verschlüsseln große Dateien aus Geschwindigkeitsgründen nur teilweise. Datenbanken und Archive lassen sich dann oft in großen Teilen retten.

  • ERP-Datenbanken retten

    Unsere Spezialität: SQL-Server-Datenbanken von Navision und Business Central. Wir kennen die Datenstrukturen und können Buchhaltung, Lager und Aufträge auch aus beschädigten Datenbeständen rekonstruieren.

  • Cloud- und Fremddaten

    Was in SaaS-Diensten, beim Steuerberater, bei Banken oder in E-Mail-Postfächern liegt, hilft beim Wiederaufbau von Stammdaten und offenen Posten.

Verhandlung

Wenn es zum Kontakt mit den Tätern kommt, stehen Sie nicht allein da.

Erpresser setzen auf Zeitdruck und Angst. Wir übernehmen die Kommunikation ruhig und professionell, gewinnen Zeit für die Wiederherstellung und klären, welche Daten tatsächlich abgeflossen sind. Jede Entscheidung treffen Sie — informiert und abgestimmt mit Versicherung, Rechtsberatung und Behörden.

  • Identifikation der Tätergruppe und ihres bekannten Verhaltens
  • Nachweis, dass die Täter tatsächlich entschlüsseln können
  • Klärung von Umfang und Art gestohlener Daten
  • Sanktions- und Rechtsprüfung vor jeder Zahlungsentscheidung
  • Lückenlose Dokumentation für Versicherung und Ermittler

Bevor es passiert

Ransomware-Readiness-Check

Die beste Krise ist die, die gar nicht erst entsteht — oder nach Stunden statt Wochen vorbei ist. Wir prüfen, wie gut Sie heute vorbereitet sind.

  • Backup-Konzept mit echtem Wiederherstellungstest
  • Unveränderliche (immutable) und getrennte Sicherungen
  • Prüfung von Admin-Zugängen, MFA und Fernzugriffen
  • Notfallplan mit Telefonliste und Wiederanlauf-Reihenfolge
  • Krisenübung (Tabletop) mit Geschäftsführung und IT
  • Wiederanlaufplan für ERP und Kernprozesse

FAQ

Häufige Fragen.

Im Ernstfall gilt: lieber einmal zu früh anrufen.

+49 431 128 371 33
Sollten wir das Lösegeld zahlen?
Grundsätzlich raten wir — wie das BSI und die Polizei — davon ab: Eine Zahlung finanziert weitere Angriffe, garantiert keine funktionierende Entschlüsselung und schützt nicht vor der Veröffentlichung gestohlener Daten. Unser erstes Ziel ist immer, ohne Zahlung wieder arbeitsfähig zu werden. Steht die Existenz des Unternehmens auf dem Spiel, ist die Entscheidung allein Ihre — wir sorgen dann dafür, dass sie informiert, rechtlich geprüft und mit Versicherung und Behörden abgestimmt getroffen wird.
Warum mit Angreifern verhandeln, wenn man nicht zahlen will?
Professionelle Kommunikation verschafft Zeit für die Wiederherstellung, liefert Informationen über Umfang und Art des Datenabflusses und lässt sich nutzen, um die Funktionsfähigkeit eines Entschlüsselers zu prüfen. Ob am Ende gezahlt wird, ist eine davon getrennte Entscheidung.
Welche Meldepflichten haben wir?
Sind personenbezogene Daten betroffen, ist in der Regel innerhalb von 72 Stunden eine Meldung an die zuständige Datenschutzaufsicht erforderlich (Art. 33 DSGVO). Unternehmen, die unter NIS2 fallen, haben zusätzlich kurze Meldefristen gegenüber dem BSI. Wir empfehlen außerdem eine Anzeige bei der Zentralen Ansprechstelle Cybercrime (ZAC) Ihres Landeskriminalamts. Wir helfen bei der Vorbereitung — die rechtliche Bewertung erfolgt durch Ihre Rechtsberatung oder Ihren Datenschutzbeauftragten.
Übernimmt die Cyberversicherung die Kosten?
Viele Cyberpolicen übernehmen Kosten für Krisenmanagement, Wiederherstellung und Betriebsunterbrechung — oft aber nur mit vorheriger Abstimmung. Informieren Sie Ihre Versicherung daher sofort. Wir arbeiten transparent mit Ihrem Versicherer und dessen Dienstleistern zusammen und dokumentieren unsere Leistungen so, dass sie abgerechnet werden können.
Machen Sie auch IT-Forensik?
Unser Schwerpunkt liegt auf Krisenmanagement, Wiederherstellung und Wiederaufbau. Wo eine gerichtsfeste forensische Untersuchung nötig ist, sichern wir Spuren sachgerecht und arbeiten mit spezialisierten Forensikern, Ihrer Rechtsberatung und den Ermittlungsbehörden Hand in Hand.
Wir sind (noch) nicht betroffen. Können Sie uns vorbereiten?
Unbedingt — das ist der günstigste Weg. Mit einem Ransomware-Readiness-Check prüfen wir Backups (inklusive Wiederherstellungstest), Zugänge und Notfallpläne und üben mit Ihnen den Ernstfall, bevor er eintritt.

Hinweis: Diese Seite ersetzt keine Rechtsberatung. Entscheidungen über Meldungen, Kommunikation mit Tätern oder Zahlungen sollten stets mit Rechtsberatung, Versicherung und den zuständigen Behörden abgestimmt werden.

IT-Notfall · Ransomware

Sie müssen da nicht allein durch.

Rufen Sie uns an oder melden Sie den Vorfall schriftlich — wir melden uns schnellstmöglich und besprechen mit Ihnen die nächsten Schritte.

+49 431 128 371 33