Threat

Malware

Malware ist der Oberbegriff für Schadsoftware wie Ransomware, Trojaner oder Infostealer, die Systeme schädigt oder Daten stiehlt.

Malware ist Software, die mit schädlicher Absicht entwickelt wurde. Sie stiehlt Daten, verschafft Angreifern Zugang, verschlüsselt Dateien oder stört Systeme.

So funktioniert es

Zu Malware zählen verschiedene Arten: Viren, Würmer, Trojaner, Ransomware, Spyware und Infostealer. Sie gelangt meist über Phishing-Anhänge, manipulierte Downloads, Schwachstellen oder infizierte Datenträger auf die Systeme. Moderne Malware verschleiert sich, lädt Module aus dem Internet nach und kommuniziert mit einem Command-and-Control-Server. Viele Angreifer verzichten inzwischen teilweise auf eigene Dateien und nutzen Bordmittel des Betriebssystems.

Ein Beispiel aus der Praxis: Ein Mitarbeitender installiert eine angebliche Browser-Erweiterung. Es handelt sich um einen Infostealer, der gespeicherte Passwörter und Sitzungscookies ausliest. Zwei Tage später meldet sich ein Angreifer mit diesen Daten bei einem Cloud-Dienst an. Das SOC verknüpft die Anmeldung mit dem Alert des EDR und sperrt das Konto.

Worauf Sie achten sollten

  • Klassischer Virenschutz erkennt bekannte Muster. Für neue Varianten braucht es ein EDR mit Verhaltensanalyse.
  • Beschränken Sie Admin-Rechte auf Endgeräten. Das erschwert die Installation.
  • Blockieren Sie gefährliche Anhänge und Makros aus dem Internet.
  • Achten Sie auf Infostealer. Sie sind oft der erste Schritt zu grösseren Angriffen.
  • Nach einer Infektion sind alle Zugangsdaten auf dem Gerät als kompromittiert zu betrachten.

Einsatz von Sandboxes

Verdächtige Dateien lassen sich in einer isolierten Umgebung ausführen. Die Sandbox beobachtet, was die Datei tut, und liefert Indikatoren für die Suche. Manche Malware erkennt Sandboxes aber und verhält sich dort unauffällig.

Typische Fehler

Häufig wird nach einem Fund nur die Datei entfernt. Gestohlene Zugangsdaten und nachgeladene Werkzeuge bleiben dann unbeachtet. Ein zweiter Fehler ist das Neuaufsetzen ohne Sicherung von Belegen.

So setzen wir es um

Wir erkennen Malware über EDR und Verhaltensregeln und isolieren betroffene Geräte innerhalb des Mandats. Zugehörige Konten und Sitzungen prüfen wir im selben Case.

So setzen wir das um