So entschlüsseln Sie von Ransomware verschlüsselte Dateien – und was zu tun ist, wenn das scheitert

Für jedes Unternehmen, das von Ransomware getroffen wurde, lautet die erste Frage der Geschäftsführung: „Wie entschlüsseln wir die Daten so schnell wie möglich, damit wir den Betrieb wieder aufnehmen können?“ Die gute Nachricht: Ransomware-Dateien lassen sich entschlüsseln. Tools – kostenpflichtig oder kostenlos – können zur Entschlüsselung von Ransomware beschafft werden. Spezialisten für die Wiederherstellung nach Ransomware-Angriffen können mit der Entschlüsselung und […] beauftragt werden.

Verfasst von
Chad Kime
Chad Kime
Dec 19, 2022
10 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Für jedes Unternehmen, das von Ransomware getroffen wurde, lautet die erste Frage der Geschäftsführung: „Wie entschlüsseln wir die Daten so schnell wie möglich, damit wir den Betrieb wieder aufnehmen können?“ Die gute Nachricht: Ransomware-Dateien lassen sich entschlüsseln:

  • Tools – kostenpflichtig oder kostenlos – können zur Entschlüsselung von Ransomware beschafft werden.
  • Spezialisten für die Wiederherstellung nach Ransomware-Angriffen können mit der Entschlüsselung und Systemwiederherstellung beauftragt werden

Die schlechte Nachricht: Die Entschlüsselung funktioniert oft nicht. Daher sind ausreichende, isolierte Datensicherungen und ein eingeübter Wiederherstellungsprozess stets die beste Option für die Wiederherstellung. Sobald der Angriff erfolgt, muss das Unternehmen gleichzeitig ein Incident-Response-Team anfordern und den Angriff daran hindern, weiter fortzuschreiten. Erst dann kann es sich den schwierigen Aufgaben der Entschlüsselung und Wiederherstellung widmen.

Auch lesenswert:

Wie funktioniert die Ransomware-Verschlüsselung?

Die Ransomware-Verschlüsselung funktioniert wie jede andere Verschlüsselung – mit dem Unterschied, dass die Schlüssel von der Ransomware-Gruppe kontrolliert werden. Die Verschlüsselungssoftware nimmt die Bits der Datei und verändert sie mithilfe einer Chiffre, also eines Codes, der die Verschlüsselungsschlüssel erzeugt. Diese Schlüssel können auch verwendet werden, um die Verschlüsselung aufzuheben und die Datei wieder nutzbar zu machen.

Advertisement

Manche Ransomware-Varianten verwenden Standardtools zur Verschlüsselung oder Komprimierung wie 7zip und Winrar, andere erstellen eigene Verschlüsselungstools, die möglicherweise nur einen Teil der Dateien verschlüsseln und dadurch den Vorgang beschleunigen.

In beiden Fällen sendet das Verschlüsselungstool den zufällig erzeugten Verschlüsselungsschlüssel an die Ransomware-Gruppe. Zahlt das Opfer das Lösegeld, wird dieser Zufallsschlüssel zusammen mit dem Entschlüsselungstool an den Kunden gesendet, um die Dateien wiederherzustellen.

Die nötigen Anrufe während der Abwehr des Angriffs und vor dem Versuch einer Entschlüsselung

Der kriminelle und hochtechnologische Charakter von Ransomware erfordert ein besonderes Vorgehen. Innerhalb und außerhalb des Unternehmens können Anrufe erforderlich sein, um die Probleme eines Ransomware-Angriffs angemessen zu bewältigen. Diese Anrufe müssen früh im Prozess erfolgen, da Ransomware besondere Umstände schafft.

Anruf Nr. 1: Cybersecurity-Versicherer: Wenn eine Erstattung erforderlich sein wird, rufen Sie sofort die Cybersecurity-Versicherungsgesellschaft an, die die Cybersecurity-Police des Unternehmens ausgestellt hat. Die meisten Versicherungsgesellschaften verlangen bestimmte Incident-Response-Dienstleister, Verfahren und Meldewege, die für den Versicherungsschutz eingehalten werden müssen.

Versicherte Unternehmen haben oft keine Wahl. Stattdessen übernimmt die Cybersecurity-Versicherungsgesellschaft die vollständige Kontrolle, und das versicherte Unternehmen muss den Anweisungen folgen.

Anruf Nr. 2: Ein Incident-Response-Team anrufen: Rufen Sie als Nächstes das Incident-Response-Team an, das von der Cybersecurity-Versicherungsgesellschaft, einem Dienstleister oder dem internen Team empfohlen wird, das für die Eindämmung und Wiederherstellung von IT-Sicherheitsvorfällen zuständig ist. Interne Incident-Response-Teams bewältigen normalerweise kleinere Ransomware-Angriffe, während groß angelegte Angriffe zusätzliche Ressourcen erfordern. In der Regel ist der schnellste Weg zur Wiederherstellung, einen MSSP, einen Spezialisten für Incident Response oder einen Spezialisten für die Ransomware-Wiederherstellung anzurufen.

Anruf Nr. 3: Stakeholder anrufen: Bei bedeutenden und weit verbreiteten Ransomware-Angriffen sollten auch Führungskräfte, Rechtsberater und Strafverfolgungsbehörden – etwa die örtliche FBI- oder Polizeidienststelle – frühzeitig auf der Liste der Ansprechpartner für den Incident-Response-Fall stehen.

Advertisement

Auch wenn Strafverfolgungsbehörden während des Angriffs möglicherweise nicht direkt helfen können, hat das FBI Opfern dabei geholfen, Lösegeldzahlungen zu beschlagnahmen. Außerdem können Strafverfolgungsbehörden verhindern, dass ein Unternehmen versehentlich illegale Zahlungen an sanktionierte Organisationen leistet – etwa solche, die vom US-Finanzministerium sanktioniert wurden.

Angriffe abwehren

Unabhängig davon, ob die Wiederherstellung an die Versicherungsgesellschaft oder bezahlte Incident-Response-Experten übergeben wird oder intern erfolgt, sind die nächsten Schritte im Allgemeinen dieselben:

  1. Die Ausbreitung der Ransomware stoppen.
  2. Den Zugriff der Angreifer beseitigen.
  3. Mit der Wiederherstellung beginnen.

Beachten Sie, dass die Entschlüsselung erst ab Schritt drei in Betracht kommt, da das IT-Team keine Entschlüsselung sicher versuchen kann, ohne zuvor die Ausbreitung der Ransomware zu stoppen oder den Zugriff zu blockieren, den Angreifer zur Störung der Wiederherstellung nutzen könnten. Diese Schritte werden ausführlicher in So stellen Sie sich von einem Ransomware-Angriff wieder her behandelt. Für den Moment gehen wir daher einfach davon aus, dass die Angreifer und die Schadsoftware unter Kontrolle sind.

Optionen für Ransomware-Entschlüsselungstools

Sobald die Systeme isoliert und die Ransomware entfernt wurde, können wir die verschlüsselten Dateien untersuchen und eine Entschlüsselung versuchen. Zunächst muss die Art der Ransomware ermittelt werden, die das System infiziert hat. Davon hängt ab, welche Arten von Entschlüsselungstools verfügbar sein könnten. Entschlüsselungstools lassen sich im Allgemeinen in folgende Kategorien einteilen:

  • Entschlüsselungstool gegen Lösegeldzahlung (schlechteste Wahl)
  • Kostenlose Tools
  • Kostenpflichtiges Ransomware-Wiederherstellungstool (beste Wahl)

Jede Toolart hat eigene Vor- und Nachteile, Erfolgsaussichten und Warnhinweise.

Die infizierende Ransomware-Variante identifizieren

Um zu wissen, welche Optionen für eine bestimmte Infektion verfügbar sind, muss das Ransomware-Wiederherstellungsteam die verschlüsselten Dateien und die Ransomware-Nachrichten untersuchen.

Die meisten Ransomware-Angreifer sind leicht zu erkennen und hinterlassen eine Lösegeldforderung mit Angaben zur Ransomware-Variante und Anweisungen zur Kontaktaufnahme mit der Ransomware-Gruppe. In letzter Zeit wurden einige Unternehmen jedoch gleichzeitig von mehreren Ransomware-Gruppen angegriffen. Daher müssen Incident-Response-Teams jede Maschine einzeln überprüfen und die Infektionen verifizieren.

Auch die Dateierweiterungen der verschlüsselten Dateien liefern Hinweise. Incident-Response-Teams können über eine Suchmaschine nach der Dateierweiterung und dem Ransomware-Namen suchen, um herauszufinden, welche Entschlüsselungstools verfügbar sein könnten. Dateien mit den folgenden Erweiterungen weisen beispielsweise auf einen Angriff durch BTCWare hin, für den es einen kostenlosen Entschlüsseler gibt: btcware, cryptobyte, cryptowin, theva, onyon.

Advertisement

Beachten Sie, dass manche Ransomware-Angriffe den Bildschirm des Computers sperren. In diesem Fall ist eine völlig andere Wiederherstellungsmethode erforderlich.

Kostenpflichtiges Ransomware-Entschlüsselungstool

Die Ransomware-Angreifer werden stets dazu drängen, das Lösegeld zu zahlen, um ihr Entschlüsselungstool zu erhalten. Strafverfolgungsbehörden raten dagegen stets davon ab, Lösegeld zu zahlen und kriminelle Aktivitäten zu unterstützen.

Letztlich muss jedes Unternehmen selbst entscheiden, wie es die Moral des Kaufs eines Ransomware-Entschlüsselungstools beurteilt. Es gibt jedoch auch praktische Gründe, äußerst vorsichtig zu sein.

Erstens funktionieren Ransomware-Entschlüsselungstools nicht immer. IT-Teams müssen den Ruf der Ransomware-Angreifer prüfen, um einschätzen zu können, wie wahrscheinlich es ist, dass das Tool funktioniert.

Zum Beispiel:

Bedenken Sie außerdem, dass diese kriminellen Gruppen bei der Entwicklung solcher Softwarepakete nicht das Wohl ihrer Opfer im Sinn haben. Ransomware-Entschlüsselungstools können möglicherweise weitere Schadsoftware laden, Hintertüren einrichten oder während der Entschlüsselung neue Benutzer zu Systemen hinzufügen.

Selbst wenn das Schadsoftware-Entschlüsselungstool funktioniert, müssen IT-Wiederherstellungsteams die Systeme gründlich scannen, um sicherzustellen, dass keine zusätzlichen Schwachstellen in das System eingebracht wurden. Bei korrekter Durchführung ist dieser Prozess äußerst zeitaufwendig und möglicherweise sehr teuer.

Kostenlose Entschlüsselungstools

Es ist immer verlockend, Probleme kostenlos lösen zu wollen. Manchmal ist die Software jedoch genau so viel wert wie der Betrag, den wir dafür bezahlt haben – oder noch weniger. Bei einem kostenlosen Tool lohnt es sich, den Ruf der Person oder Organisation zu prüfen, die es entwickelt hat, und auch die Reputation der Quelle zu berücksichtigen, die Informationen über das Tool bereitstellt.

Manche Tools werden von angesehenen Sicherheitsforschern oder Antimalware-Unternehmen entwickelt und auf renommierten Sicherheitsnachrichten-Websites beworben. Andere Tools haben möglicherweise unbekannte Urheber. Daher kann nicht ausgeschlossen werden, dass das Tool von Ransomware-Gruppen oder anderen Entwicklern von Schadsoftware erstellt wurde.

Advertisement

Selbst wenn das Tool zu 100 % legitim ist, funktioniert es möglicherweise nur mit bestimmten Versionen der Ransomware oder weist andere Einschränkungen auf. Außerdem ist bei kostenlosen Tools wahrscheinlich nur begrenzter Support verfügbar, der Nutzern bei Problemen hilft.

Einige repräsentative Beispiele für kostenlose Tools:

  • Der tschechische Hersteller von Antiviren- und Patch-Management-Software Avast ist ein großes börsennotiertes Unternehmen. Sein guter Ruf macht seine Auswahl an Ransomware-Entschlüsselungstools zu glaubwürdigen Optionen.
  • Der Ransomware-Forscher Michael Gillespie entwickelt Ransomware-Entschlüsselungstools, die kostenlos auf Websites für Antiviren-Tools verbreitet werden. Er ist außerdem auf GitHub und Twitter zu finden.
  • Die Ransomware-Gruppe Zorab veröffentlichte einen gefälschten STOP-Djvu-Entschlüsseler, der die Dateien des Opfers stattdessen mit einer zweiten Ransomware verschlüsselt.
  • Das Antimalware-Unternehmen Emsisoft bietet ein von Michael Gillespie entwickeltes kostenloses STOP-Djvu-Entschlüsselungstool an. Es weist jedoch darauf hin, dass der Entschlüsseler Folgendes voraussetzt:
    • Bei der Schadsoftware muss es sich um eine ältere Version handeln, die nach August 2019 wahrscheinlich nicht mehr funktioniert.
    • Für die Erstellung eines Entschlüsselers benötigt das Tool Paare aus unverschlüsselten und verschlüsselten Dateien mit einer Größe von mehr als 150 KB und demselben Dateityp (PNG, PDF usw.).
  • Die Polizeibehörde der Europäischen Union, Europol, bietet ein Verzeichnis mit Ransomware-Entschlüsselungstools an.

Es kann hilfreich sein zu wissen, dass Unternehmensrichtlinien den Einsatz bestimmter kostenloser Tools verhindern können. So bietet das renommierte Antimalware-Unternehmen Kaspersky möglicherweise legitime Anti-Ransomware-Tools an, die für viele Unternehmen geeignet sind. Der Hauptsitz in Russland kann jedoch aufgrund von Bedenken im Zusammenhang mit dem Einmarsch in die Ukraine oder möglicher Spionagesoftware zu Vorbehalten führen.

Kostenpflichtiges Ransomware-Wiederherstellungstool

Viele Unternehmen bieten Software an, die andere Unternehmen zur Wiederherstellung nach Ransomware-Angriffen kaufen können. Wie bei kostenloser Software ist der Ruf des Unternehmens, das die Software herstellt, vor dem Kauf ein wesentlicher Faktor.

Selbst die besten Tools zur Entfernung von Ransomware können jedoch nicht garantieren, dass sie Ransomware-Dateien entschlüsseln können, und funktionieren häufig hauptsächlich als vorbeugende Maßnahme. IT-Wiederherstellungsteams sollten beim Softwareanbieter prüfen, ob sein Tool die bei dem Angriff verwendete Ransomware entschlüsseln kann, bevor sie in Entschlüsselungstools investieren.

Kostenpflichtige Ransomware-Tools bieten jedoch in der Regel den Vorteil, dass Support-Mitarbeiter Incident-Response-Teams bei Schwierigkeiten aktiver unterstützen können.

Advertisement

Ransomware-Entschlüsselung: Erwartungen richtig einordnen

Wenn Incident-Response-Teams mit einer Entschlüsselung beauftragt werden, müssen sie gegenüber der Unternehmensleitung klare Erwartungen formulieren. Führungskräfte und Incident-Response-Teams müssen während des Entschlüsselungsprozesses alternative Lösungen vorbereiten, falls die Entschlüsselung scheitert.

Neben den Erwartungen an die Wiederherstellung müssen Incident-Response-Teams die Führungskräfte auf weitere Probleme vorbereiten, die die Wiederherstellung verschlüsselter Daten erschweren, verlangsamen oder verhindern können, etwa Infektionen im abgesicherten Modus, Anforderungen an eine manuelle Wiederherstellung, eine langsame Entschlüsselung oder beschädigte Dateien.

Können von Ransomware verschlüsselte Dateien wiederhergestellt werden?

Die ehrliche Antwort lautet: „Wahrscheinlich nicht.“ Viele Menschen verstehen Statistiken nur unzureichend und glauben, eine „25-prozentige Chance“ auf Wiederherstellung bedeute, dass eine kompetente Person die Entschlüsselung durchführen können wird. Leider kann selbst der erfahrenste Spezialist für Incident Recovery Ransomware-Dateien unter zahlreichen Umständen nicht entschlüsseln.

Außerdem sind mehrere Angriffe möglich. Selbst die erfolgreiche Entschlüsselung eines Ransomware-Angriffs kann Dateien zutage fördern, die bei einem früheren Angriff verschlüsselt wurden und nun ein völlig anderes Entschlüsselungstool erfordern. Schließlich löst die Entschlüsselung lokaler Dateien nicht das Problem einer möglichen Erpressung im Zusammenhang mit Datenlecks exfiltrierter Dateien aus dem Angriff.

Infektionen im abgesicherten Modus

Um Malware-Angriffe zu vermeiden, die während eines normalen Systemstarts geladen werden, kann das Incident-Response-Team das Betriebssystem im abgesicherten Modus starten. Dies hilft Incident-Response-Teams häufig dabei, das Gerät sicher zu bereinigen.

Fortgeschrittene Ransomware-Angriffe verstehen diesen Prozess jedoch und können alternative Maßnahmen ergreifen, um ihre Persistenz aufrechtzuerhalten. Zum Beispiel:

  • Die Snatch-Ransomware erzwingt einen Neustart im abgesicherten Modus, um die Ransomware-Verschlüsselung ohne Störungen durch Antivirenprogramme auszuführen.
  • Obwohl dies bei Ransomware noch nicht beobachtet wurde, wurde bei anderer Schadsoftware festgestellt, dass sie das Firmware-Bootkit infiziert im Flash-Speicher der Hardware selbst. Diese Art der Infektion kann möglicherweise nur durch den Austausch der Hardware entfernt werden.

Empfehlung zur vollständigen Trennung

In unserer Welt des Fernzugriffs kann es verlockend sein, zu versuchen, sich von dem Ransomware-Angriff mithilfe von Fernzugriffstools wiederherzustellen. Dadurch bleibt der Computer jedoch auch für den Fernzugriff durch Angreifer verfügbar.

Es ist besser, das Gerät vollständig von Netzwerken und dem Internet zu isolieren, um sicherzustellen, dass kein Zugriff übersehen wurde. Das bedeutet natürlich auch, dass der Techniker physisch anwesend sein muss, um auf das Gerät zuzugreifen. Dadurch entstehen zusätzliche Kosten und Zeitaufwand, aber letztlich kann dies unter den meisten Umständen erforderlich sein.

Entschlüsselung im Fegefeuer

Die Entschlüsselung nimmt viel Zeit in Anspruch, und selbst die offizielle Entschlüsselungslösung der Ransomware-Gruppe funktioniert möglicherweise nicht effizient. Bei zwei bemerkenswerten Angriffen begannen die Opfer, das Tool der Ransomware-Gruppe zu verwenden, mussten letztlich jedoch auf eine Alternative umsteigen, weil der Prozess so langsam war:

Natürlich kann eine erfolgreiche Entschlüsselung selbst nach erheblichem Zeitaufwand für den Entschlüsselungsprozess ergeben, dass Dateien während der Verschlüsselung beschädigt wurden.

Angriffe zur Datenbeschädigung

Forscher stellten fest, dass einige Ransomware-Entwickler neue Optionen entwickelt haben, mit denen Angreifer Daten beschädigen können, anstatt sie zu verschlüsseln. Die Verschlüsselung nimmt viel Zeit in Anspruch, und neuere Tools zur Erkennung von Endgeräten können Warnungen bei Verschlüsselungsaktivitäten auslösen.

Die neue Option exfiltriert die Daten weiterhin, beginnt dann jedoch, Datenblöcke aus der Mitte exfiltrierter Dateien über andere zufällig ausgewählte Dateien zu kopieren. Dateischreibvorgänge lösen keine Warnungen aus, und der Prozess aus Exfiltration und Beschädigung ermöglicht es dem Angreifer, alleiniger Besitzer der unbeschädigten Daten zu werden.

Wird diese Option aktiviert, verlieren Unternehmen die Möglichkeit zur Entschlüsselung und haben nur noch die Möglichkeit, ihre Daten von den Angreifern zurückzukaufen oder sie aus Backups wiederherzustellen.

Die Quintessenz: Der beste Schutz vor Ransomware ist proaktiv, nicht reaktiv

Es wäre unverantwortlich zu behaupten, dass von Ransomware verschlüsselte Dateien regelmäßig oder problemlos entschlüsselt werden können. Obwohl dies schwierig ist, kann eine Organisation mit professionellen Entschlüsselungstools, kostenlosen Tools oder als letzten Ausweg durch die Zahlung an die Ransomware-Gruppe für die Entschlüsselungssoftware nach möglichen Lösungen zur Entschlüsselung ihrer von Ransomware betroffenen Dateien suchen. Die Erfolgsquote bei der Entschlüsselung ist tendenziell niedrig, aber eine Organisation kann Glück haben.

Organisationen müssen außerdem bedenken, dass einige hochentwickelte Ransomware-Angreifer ein noch größeres Risiko darstellen als die bloße Verschlüsselung durch Ransomware. Incident-Response-Experten sollten eingesetzt werden, um sicherzustellen, dass der Zugriff des Angreifers auf die Systeme des Unternehmens gefunden und beseitigt wurde und künftige Angriffe verhindert werden.

Organisationen, die sich nicht auf Glück verlassen wollen, müssen sich im Voraus mit geeigneten Sicherheitstools, Sicherheitsüberwachung und robusten Backup-Verfahren auf mögliche Ransomware-Angriffe vorbereiten. Glücklicherweise stehen viele Sicherheitstools und Dienstanbieter bereit, die bei der Vorbereitung helfen und die Auswirkungen eines erfolgreichen Angriffs minimieren können.

Als Nächstes lesen: Ransomware-Prävention: So schützen Sie sich vor Ransomware

Chad Kime

eSecurity Planet lead writer Chad Kime covers a variety of security, compliance, and risk topics. Before joining the site, Chad studied electrical engineering at UCLA, earned an MBA from USC, managed 200+ ediscovery cases, and helped market a number of IT and cybersecurity products, then transitioned into technical writing policies and penetration test reports for MSPs and MSSPs.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.