Netzwerkforensik
Der Netzwerkverkehr verrät, was auf den Endgeräten längst gelöscht ist. Wir rekonstruieren Eintritt, Ausbreitung und Da…
AnsehenDigitale Forensik
Eine verdächtige Datei sagt für sich genommen wenig. Interessant wird sie erst durch drei Fragen: Was tut sie? Woher kommt sie? Und woran hätten wir sie früher erkannt?

Das Vorgehen
Der Aufwand steigt über die Ebenen deutlich. Deshalb entscheiden wir nach dem ersten Durchgang gemeinsam mit Ihnen, wie tief es gehen soll — bei einer verbreiteten Massenware endet die Analyse oft nach Ebene eins.
Aufbau der Datei, Zeichenketten, eingebettete Ressourcen und Signaturen — ohne Ausführung
kontrollierte Ausführung in einer abgeschotteten Umgebung, Beobachtung von Dateisystem, Registry, Prozessen und Netzwerk
Zerlegung des Codes, wo Verschleierung oder Packer die beiden ersten Ebenen blockieren
Das Ergebnis
was die Probe auf einem befallenen System tatsächlich tut
Dateinamen, Hashwerte, Registry-Schlüssel, Netzwerkziele
Erkennungsregeln in einem Format, das Ihre Systeme direkt übernehmen können
bekannte Familie, Ähnlichkeiten zu vorherigen Vorfällen, mutmaßliches Ziel
Empfehlung zur Bereinigung und zur Prüfung auf weitere befallene Systeme
Der Anschluss
Die Indikatoren sind erst nützlich, wenn sie irgendwo greifen. In Umgebungen mit Strider hinterlegen wir sie direkt in der Korrelation, damit eine zweite Infektion im selben Netz nicht unbemerkt bleibt. Talion nutzt dieselben Muster für die automatische Isolierung, bevor ein Analyst die Meldung sieht.
Die Dringlichkeit
Läuft der Angriff noch, ist die Analyse nicht der erste Schritt. Dann zählt Eindämmung — melden Sie sich über Instant Response, die Analyse folgt parallel. Für die belastbare Rekonstruktion des Gesamtvorgangs greifen wir auf die Digitale Forensik zurück.
FAQ
Die erste Ebene liefert innerhalb von Stunden ein Ergebnis, oft noch am selben Tag. Eine dynamische Analyse braucht in der Regel ein bis zwei Tage. Reverse Engineering ist nicht seriös vorherzusagen — bei stark verschleiertem Code können daraus Wochen werden. Wir sagen nach dem ersten Durchgang, was der nächste Schritt kosten würde, bevor Sie ihn beauftragen.
Sie übergeben uns die Probe über einen abgesicherten Weg, den wir vorher vereinbaren — nicht per E-Mail-Anhang. Wenn Sie unsicher sind, ob eine Datei überhaupt ausführbar ist, fassen Sie sie nicht an und rufen Sie uns vorher an. Falsches Hantieren zerstört regelmäßig genau die Spuren, die wir brauchen.
Dann bleibt oft trotzdem etwas übrig: die Quarantäne des Scanners, Kopien in temporären Verzeichnissen, Spuren im Arbeitsspeicher, wenn das System noch läuft. Fahren Sie den Rechner nicht herunter, bevor wir gesprochen haben — der Arbeitsspeicher ist die flüchtigste Quelle und die erste, die verloren geht.
Ja, das ist der eigentliche Zweck. Sie erhalten die Indikatoren und die Regeln in einem Format, das Ihre vorhandenen Systeme übernehmen können — unabhängig davon, ob Sie unsere Produkte einsetzen. Ein Bericht, den man nur lesen kann, ändert nichts an Ihrer Erkennung.
Wir können sagen, ob eine Probe zu einer bekannten Familie gehört und welche Ähnlichkeiten zu früheren Vorfällen bestehen. Eine Zuschreibung an eine bestimmte Gruppe ist damit nicht belegt — dafür braucht es mehr als eine Datei. Wer Ihnen aus einer Malware-Probe eine Täterschaft ableitet, überdehnt den Befund.
Digitale Forensik
Der Netzwerkverkehr verrät, was auf den Endgeräten längst gelöscht ist. Wir rekonstruieren Eintritt, Ausbreitung und Da…
AnsehenIn der Cloud gibt es keine Festplatte zum Spiegeln. Wir sichern Protokolle, Konfiguration und Identitätsdaten, bevor di…
AnsehenDiensthandys enthalten oft mehr Geschäftsgeheimnisse als jeder Rechner. Wir sichern und untersuchen sie beweissicher — …
AnsehenWerkzeuge wechseln, Gewohnheiten bleiben. Wir werten aus, wie ein Angreifer vorgeht — und leiten daraus ab, wo er beim …
AnsehenKontakt
Sprechen Sie mit uns, bevor es jemand anderes tut. Erstgespräch kostenlos, Rückmeldung am selben Werktag.