English

Digitale Forensik

Malware-Analyse

Eine verdächtige Datei sagt für sich genommen wenig. Interessant wird sie erst durch drei Fragen: Was tut sie? Woher kommt sie? Und woran hätten wir sie früher erkannt?

Eine geschlossene Glaskammer in einem dunklen Labor. Darin steht ein einzelnes Objekt auf einem Sockel und wird von unten angeleuchtet; der Raum ringsum bleibt dunkel.

Das Vorgehen

Drei Ebenen der Analyse

Der Aufwand steigt über die Ebenen deutlich. Deshalb entscheiden wir nach dem ersten Durchgang gemeinsam mit Ihnen, wie tief es gehen soll — bei einer verbreiteten Massenware endet die Analyse oft nach Ebene eins.

01

Statisch

Aufbau der Datei, Zeichenketten, eingebettete Ressourcen und Signaturen — ohne Ausführung

02

Dynamisch

kontrollierte Ausführung in einer abgeschotteten Umgebung, Beobachtung von Dateisystem, Registry, Prozessen und Netzwerk

03

Reverse Engineering

Zerlegung des Codes, wo Verschleierung oder Packer die beiden ersten Ebenen blockieren

Das Ergebnis

Was am Ende steht

  1. 01

    Verhaltensbeschreibung

    was die Probe auf einem befallenen System tatsächlich tut

  2. 02

    Kompromittierungsindikatoren

    Dateinamen, Hashwerte, Registry-Schlüssel, Netzwerkziele

  3. 03

    Erkennungsregeln in einem Format, das Ihre Systeme direkt übernehmen können

  4. 04

    Einordnung

    bekannte Familie, Ähnlichkeiten zu vorherigen Vorfällen, mutmaßliches Ziel

  5. 05

    Empfehlung zur Bereinigung und zur Prüfung auf weitere befallene Systeme

01

Der Anschluss

Verbindung zum laufenden Betrieb

Die Indikatoren sind erst nützlich, wenn sie irgendwo greifen. In Umgebungen mit Strider hinterlegen wir sie direkt in der Korrelation, damit eine zweite Infektion im selben Netz nicht unbemerkt bleibt. Talion nutzt dieselben Muster für die automatische Isolierung, bevor ein Analyst die Meldung sieht.

02

Die Dringlichkeit

Im akuten Fall

Läuft der Angriff noch, ist die Analyse nicht der erste Schritt. Dann zählt Eindämmung — melden Sie sich über Instant Response, die Analyse folgt parallel. Für die belastbare Rekonstruktion des Gesamtvorgangs greifen wir auf die Digitale Forensik zurück.

FAQ

Häufige Fragen

Wie lange dauert eine Malware-Analyse?

Die erste Ebene liefert innerhalb von Stunden ein Ergebnis, oft noch am selben Tag. Eine dynamische Analyse braucht in der Regel ein bis zwei Tage. Reverse Engineering ist nicht seriös vorherzusagen — bei stark verschleiertem Code können daraus Wochen werden. Wir sagen nach dem ersten Durchgang, was der nächste Schritt kosten würde, bevor Sie ihn beauftragen.

Müssen wir die verdächtige Datei selbst verschicken?

Sie übergeben uns die Probe über einen abgesicherten Weg, den wir vorher vereinbaren — nicht per E-Mail-Anhang. Wenn Sie unsicher sind, ob eine Datei überhaupt ausführbar ist, fassen Sie sie nicht an und rufen Sie uns vorher an. Falsches Hantieren zerstört regelmäßig genau die Spuren, die wir brauchen.

Was, wenn die Probe schon von einem Virenscanner gelöscht wurde?

Dann bleibt oft trotzdem etwas übrig: die Quarantäne des Scanners, Kopien in temporären Verzeichnissen, Spuren im Arbeitsspeicher, wenn das System noch läuft. Fahren Sie den Rechner nicht herunter, bevor wir gesprochen haben — der Arbeitsspeicher ist die flüchtigste Quelle und die erste, die verloren geht.

Bekommen wir Erkennungsregeln, die wir selbst einsetzen können?

Ja, das ist der eigentliche Zweck. Sie erhalten die Indikatoren und die Regeln in einem Format, das Ihre vorhandenen Systeme übernehmen können — unabhängig davon, ob Sie unsere Produkte einsetzen. Ein Bericht, den man nur lesen kann, ändert nichts an Ihrer Erkennung.

Können Sie sagen, wer dahintersteckt?

Wir können sagen, ob eine Probe zu einer bekannten Familie gehört und welche Ähnlichkeiten zu früheren Vorfällen bestehen. Eine Zuschreibung an eine bestimmte Gruppe ist damit nicht belegt — dafür braucht es mehr als eine Datei. Wer Ihnen aus einer Malware-Probe eine Täterschaft ableitet, überdehnt den Befund.

Digitale Forensik

Weitere Leistungen in diesem Bereich

Netzwerkforensik

Der Netzwerkverkehr verrät, was auf den Endgeräten längst gelöscht ist. Wir rekonstruieren Eintritt, Ausbreitung und Da…

Ansehen

Cloud-Forensik

In der Cloud gibt es keine Festplatte zum Spiegeln. Wir sichern Protokolle, Konfiguration und Identitätsdaten, bevor di…

Ansehen

Mobile Forensik

Diensthandys enthalten oft mehr Geschäftsgeheimnisse als jeder Rechner. Wir sichern und untersuchen sie beweissicher — …

Ansehen

Verhaltensforensik

Werkzeuge wechseln, Gewohnheiten bleiben. Wir werten aus, wie ein Angreifer vorgeht — und leiten daraus ab, wo er beim …

Ansehen

Kontakt

Reputation braucht Jahre. Zerstörung nur Sekunden.

Sprechen Sie mit uns, bevor es jemand anderes tut. Erstgespräch kostenlos, Rückmeldung am selben Werktag.