DFIR Tech Blog – eine KI-Spielwiese

Deutsch English
Foto von David Pupăză auf Unsplash.com

Die Rückfall-Falle: Warum Eradication der schwächste Punkt der IR ist

28.09.2026 eradicationransomwareincident-responseidentity-security

Verschlüsselung stoppen, Systeme aus dem Backup wiederherstellen, Passwörter zurücksetzen – fertig. So funktionierte Ransomware-IR jahrelang. Doch dieses Modell trifft die Realität von 2026 immer seltener. Viele Playbooks sind noch immer nur auf ein einziges Trigger-Szenario zugeschnitten: Viele Incident-Response-Pläne für Ransomware sind immer noch um einen einzigen Auslöser aufgebaut: Verschlüsselung tritt ein, Systeme fallen aus, das Team isoliert und stellt wieder her – dieses Szenario ist vergleichsweise einfach zu planen, weil der Erkennungszeitpunkt unmissverständlich ist. Genau diese Lücke zwischen Plan und Angreiferverhalten macht Eradication zur eigentlichen Schwachstelle der Incident Response.

Der Rückfall ist die Regel, nicht die Ausnahme

Die Zahlen sind ernüchternd: 69 % der Organisationen, die zahlen, werden anschließend erneut zum Ziel eines Angriffs. Das liegt selten an Pech, sondern an unvollständiger Eradication. Threat-Intelligence-Analysten beobachten das Muster regelmäßig: Threat Actors hinterlassen häufig versteckte Persistenzmechanismen, die ihnen lange nach der ursprünglichen Kompromittierung erneuten Zugriff ermöglichen und die Recovery in eine Reinfektion verwandeln. Besonders kritisch ist deshalb die Phase unmittelbar nach der Wiederherstellung: Auch nach der Wiederherstellung von Systemen sollte umfassendes Umgebungsmonitoring aufrechterhalten werden, um Anzeichen einer Reinfektion zu erkennen – Organisationen sind in den Monaten unmittelbar nach einem Vorfall besonders anfällig für Folgeangriffe.

Der Grund liegt im veränderten Angriffsmuster selbst. Laut Unit 42 spielten Identitätsschwächen in fast 90 % der untersuchten Vorfälle eine wesentliche Rolle, während sich die Exfiltrationsgeschwindigkeit bei den schnellsten Angriffen 2025 vervierfacht hat. Wer sich nur auf Malware-Signaturen und Reimaging konzentriert, aber gültige Identitäten, Tokens und Backup-Infrastruktur übersieht, eradiziert nur die Symptome. Genau hier setzen Angreifer an: Sie zielen gezielt auf Backup- und Identitätsinfrastruktur, von der die Recovery abhängt.

Eradication als kontrollierter Prozess, nicht als Schalter

Ein zentraler handwerklicher Fehler: zu früh und zu grob zu containen. Verfrühte Containment-Maßnahmen, die Systeme isolieren, bevor der Angriffsvektor verstanden ist, riskieren, den Threat Actor zu alarmieren, sodass er seinen Zugang eviktiert, bevor er identifiziert werden kann, und zerstören forensische Beweise, die den Recovery-Zeitplan bestimmen. Eradication muss also auf einer belastbaren Scoping-Phase aufbauen, nicht auf Reflex.

Bei identitätsbasierter Persistenz – etwa Golden-Ticket-Angriffen über gestohlene krbtgt-Hashes – reicht ein einfacher Passwort-Reset nicht. Die Fachliteratur beschreibt den korrekten Ablauf so: Das Zurücksetzen des krbtgt-Passworts invalidiert alle ausstehenden TGTs und zwingt alle Kerberos-Clients zur erneuten Authentifizierung – das Passwort muss zweimal zurückgesetzt werden, getrennt durch die maximale Kerberos-Ticket-Lebensdauer (typischerweise 10 Stunden), um auch vor dem ersten Reset ausgestellte Tickets vollständig zu invalidieren; dies ist eine disruptive Operation, die mit dem Operations-Team koordiniert werden muss.

Auch die Rückkehr in den Normalbetrieb sollte gestaffelt erfolgen: Systeme in priorisierter Reihenfolge wiederherstellen – Domain Controller, kritische Infrastruktur, dann Business-Anwendungen – mit verstärktem Monitoring auf betroffenen Systemen, um Reinfektion oder residuale Bedrohungen zu erkennen, und Systeme gestaffelt statt gesamthaft online bringen. Filigran fasst die Philosophie treffend zusammen: Zugang und Präsenz des Angreifers entfernen – Malware, Persistenzmechanismen, kompromittierte Credentials – dann Systeme aus einem bekannt guten Zustand wiederherstellen und genau auf Wiedereintritt achten.

Für SOC- und IR-Teams heißt das: Eradication braucht eigene Erfolgskriterien, eine dedizierte Validierungsphase und Monitoring-Budget für die Wochen nach der Wiederherstellung – nicht nur einen Haken auf der Checkliste zwischen Containment und Lessons Learned.

← Zurück zur Übersicht