{"id":157093,"date":"2026-06-09T19:10:09","date_gmt":"2026-06-09T16:10:09","guid":{"rendered":"https:\/\/www.catonetworks.com\/glossary\/was-ist-die-ransomware-kill-chain\/"},"modified":"2026-06-09T19:10:09","modified_gmt":"2026-06-09T16:10:09","slug":"what-is-the-ransomware-kill-chain","status":"publish","type":"glossary","link":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-the-ransomware-kill-chain\/","title":{"rendered":"Was ist die Ransomware-Kill-Chain?"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Die <a href=\"https:\/\/www.catonetworks.com\/glossary\/ransomware\/\">Ransomware<\/a>-Kill-Chain ist eine spezifische Version der Cyber-Kill-Chain, die die verschiedenen Phasen einer typischen Ransomware-Infektion beschreibt. Diese Sichtweise kann f\u00fcr Cyber-Verteidiger n\u00fctzlich sein, da sie dabei helfen kann, potenzielle Punkte zu identifizieren, an denen die Bedrohung erkannt und beseitigt werden kann, bevor Daten gestohlen und verschl\u00fcsselt werden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die verschiedenen Ransomware-Gruppen haben unterschiedliche Taktiken, Techniken und Verfahren (TTPs), die sie verwenden, was bedeutet, dass die Ransomware-Kill-Chain nicht &#8222;f\u00fcr alle gleich&#8220; ist. Die Zuordnung von Angriffskampagnen zu Rahmenwerken wie der <a href=\"https:\/\/www.lockheedmartin.com\/en-us\/capabilities\/cyber\/cyber-kill-chain.html\">Lockheed Martin Cyber Kill Chain<\/a> oder dem <a href=\"https:\/\/www.catonetworks.com\/blog\/mitre-attck-and-how-to-apply-it-to-your-organization\/\">MITRE ATT&amp;CK-Rahmenwerk<\/a> kann jedoch wertvolle Einblicke bieten.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-key-highlights\">Wichtige Highlights<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Die Ransomware-Kill-Chain zerlegt einen Angriff in Phasen, sodass Verteidiger ihn unterbrechen k\u00f6nnen, bevor die Verschl\u00fcsselung erfolgt.<\/li>\n\n\n\n<li>Viele moderne Ransomware-Kampagnen umfassen Entdeckung, Privilegieneskalation und laterale Bewegung, bevor der endg\u00fcltige Einfluss eintritt.<\/li>\n\n\n\n<li>Doppelte Erpressung f\u00fcgt eine ausgepr\u00e4gte Phase der Datenexfiltration hinzu, die vor der Verschl\u00fcsselung stattfinden kann.<\/li>\n\n\n\n<li>Netzwerk- und Zugriffskontrollen k\u00f6nnen das Risiko von Ransomware verringern, indem sie bekannte b\u00f6sartige Ziele blockieren, Exploits erkennen, den Zugriff einschr\u00e4nken und die \u00dcbertragung sensibler Daten verhindern.<\/li>\n\n\n\n<li>Das Brechen einer beliebigen Phase kann den Explosionsradius, die Reaktionskosten und die Ausfallzeiten des Unternehmens verringern.<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-how-the-ransomware-kill-chain-is-different-from-the-traditional-cyber-kill-chain\">Wie sich die Ransomware-Kill-Chain von der traditionellen Cyber-Kill-Chain unterscheidet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Lockheed Martin definierte die Cyber-Kill-Chain als ein allgemeines Modell f\u00fcr Cyberangriffe. Die Ransomware-Kill-Chain konzentriert sich auf die Besonderheiten von Ransomware-Angriffen und betont oft die Eindringmechanismen sowie die Auswirkungen von Datenexfiltration und Verschl\u00fcsselung.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Infolgedessen k\u00f6nnen diese Ransomware-Kill-Chains zus\u00e4tzliche malware-spezifische Phasen in den Prozess einf\u00fchren. Zum Beispiel umfasst die Ransomware-Kill-Chain von Cisco die folgenden Phasen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Recon<\/li>\n\n\n\n<li>Stufe 4<\/li>\n\n\n\n<li>Launch<\/li>\n\n\n\n<li>Exploiteren<\/li>\n\n\n\n<li>Installieren<\/li>\n\n\n\n<li>R\u00fcckruf<\/li>\n\n\n\n<li>Beharren<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Obwohl dies ein hochrangiges Modell ist, variieren die tats\u00e4chlichen Ransomware-Angriffsketten. Zum Beispiel k\u00f6nnen einige Angreifer zus\u00e4tzliche Aktionen zwischen dem Erlangen eines ersten Zugriffs und dem Verfolgen von Auswirkungen durchf\u00fchren.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-why-do-defenders-use-staged-models\">Warum verwenden Verteidiger gestufte Modelle?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Verteidiger verwenden h\u00e4ufig gestufte Modelle, da sie es einfacher machen, \u00fcber einen Angriff nachzudenken und potenzielle M\u00f6glichkeiten zur Unterbrechung und Eind\u00e4mmung eines Angriffs zu identifizieren. Idealerweise beinhaltet dies, die Bedrohung fr\u00fchzeitig in ihrem Lebenszyklus zu erfassen und zu beseitigen, da dies die Kosten und die Komplexit\u00e4t der Behebung reduziert. Dar\u00fcber hinaus erleichtern gestufte Modelle die Entwicklung wiederholbarer SOC- und Incident-Response-(IR)-Playbooks, die allgemein auf mehrere Ransomware-Betreiber anwendbar sind, anstatt auf eine spezifische Kampagne.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-the-core-stages-of-the-ransomware-kill-chain\">Die Kernphasen der Ransomware-Kill-Chain<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ransomware-Angriffe k\u00f6nnen von einem Bedrohungsakteur zum anderen und sogar \u00fcber Kampagnen hinweg dramatisch variieren. Dar\u00fcber hinaus haben verschiedene Cybersecurity-Anbieter unterschiedliche Modelle der Ransomware-Kill-Chain. Ob das Modell nun vier Schritte oder neun enth\u00e4lt, die Aufschl\u00fcsselung des Prozesses hat ihre Vorteile.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In diesem Artikel verwenden wir die folgenden Phasen f\u00fcr die Ransomware-Kill-Chain:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li><strong>Erster Zugriff und Infektion:<\/strong> Malware wird auf einem Zielsystem installiert und ausgef\u00fchrt<\/li>\n\n\n\n<li><strong>Laterale Bewegung und Verbreitung:<\/strong> Ransomware breitet sich \u00fcber das Netzwerk auf wertvolle Systeme aus<\/li>\n\n\n\n<li><strong>Befehls- und Kontrollkommunikation:<\/strong> Malware stellt eine Kommunikation mit dem Angreifer f\u00fcr Anweisungen und Datenexfiltration her<\/li>\n\n\n\n<li><strong>Datenexfiltration:<\/strong> Sensible Daten werden in Doppel-Erpressungsangriffen aus dem Netzwerk exfiltriert<\/li>\n\n\n\n<li>Verschl\u00fcsselung Daten werden verschl\u00fcsselt, um die Opfer zur Zahlung eines L\u00f6segelds zu bewegen.<\/li>\n<\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-how-attackers-typically-gain-initial-access-in-ransomware-campaigns\">Wie Angreifer typischerweise ersten Zugang zu Ransomware-Kampagnen erhalten.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Angreifer k\u00f6nnen eine Vielzahl von Methoden nutzen, um ersten Zugang zu einer Zielumgebung zu erhalten. Zu den h\u00e4ufigsten Techniken geh\u00f6ren Phishing-Angriffe, b\u00f6sartige Websites, die Ausnutzung exponierter Dienste und gestohlene Anmeldeinformationen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Obwohl Ransomware-Kampagnen stark variieren k\u00f6nnen, verwenden die meisten Angreifer eine dieser Techniken. Der Grund daf\u00fcr ist, dass diese oft leicht zu erlangende Ziele sind, die Vertrauen, schwache Authentifizierung oder nicht gepatchte Systeme ausnutzen, um ersten Zugang zu erhalten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-what-initial-compromise-looks-like-in-security-telemetry\">Wie ein erster Kompromiss in der Sicherheitstelemtrie aussieht.<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nachdem ein erster Fu\u00df in die T\u00fcr gesetzt wurde, ist das Ziel des Angreifers, ihre Malware auf dem infizierten System auszuf\u00fchren. Au\u00dferdem stellt die Malware h\u00e4ufig eine Verbindung zur Command-and-Control-Infrastruktur her, um Anweisungen zu erhalten und gestohlene Daten zu exfiltrieren. Diese Kombination von Aktionen f\u00fchrt oft zu den folgenden Indikatoren f\u00fcr Kompromittierungen (IoCs):<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>DNS-Abfragen nach verd\u00e4chtigen oder bekannten sch\u00e4dlichen Domains.<\/li>\n\n\n\n<li>Ungew\u00f6hnliche ausgehende Verbindungen.<\/li>\n\n\n\n<li>Neue, unbekannte Prozesse.<\/li>\n\n\n\n<li>Unerwartete Ausf\u00fchrung verschiedener Werkzeuge.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Obwohl dies Warnzeichen f\u00fcr eine Ransomware-Infektion sein k\u00f6nnen, sind sie kein absoluter Beweis. Ein neuer unbekannter Prozess k\u00f6nnte beispielsweise ein neues St\u00fcck legitimer Software sein, das ein Benutzer auf seinem System installiert und ausgef\u00fchrt hat.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-what-happens-after-a-foothold-and-why-ransomware-operators-focus-on-discovery-and-lateral-movement\">Was nach einem Fu\u00df in die T\u00fcr passiert und warum Ransomware-Betreiber sich auf Entdeckung und laterale Bewegung konzentrieren.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ransomware-Betreiber erhalten selten sofortigen Zugang zu ihren Zielsystemen. Ein Phishing-Angriff k\u00f6nnte beispielsweise die Arbeitsstation eines Benutzers kompromittieren, w\u00e4hrend Ransomware am effektivsten auf einem wertvollen System wie einer wichtigen Datenbank oder einem Dateiserver ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Aus diesem Grund versuchen Angreifer oft, lateral durch das Netzwerk zu bewegen, indem sie Netzwerkscans und Erkundungen durchf\u00fchren, um potenzielle Ziele zu identifizieren und zu ihnen zu gelangen. Ein Angreifer k\u00f6nnte beispielsweise versuchen, zus\u00e4tzliche Benutzeranmeldeinformationen zu stehlen, die es ihm erm\u00f6glichen, sich bei einem neuen System zu authentifizieren.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-common-attacker-goals-in-the-middle-of-the-ransomware-kill-chain\">H\u00e4ufige Ziele von Angreifern in der Mitte der Ransomware-Kill-Chain<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">In der Mitte der Ransomware-Kill-Chain besteht das Ziel der Angreifer darin, sich von ihrem urspr\u00fcnglichen Einstiegspunkt zu wertvollen Zielen zu bewegen. H\u00e4ufige Ma\u00dfnahmen, die sie ergreifen k\u00f6nnten, um dies zu erreichen, sind:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Erfassung von Anmeldeinformationen und Eskalation von Berechtigungen<\/li>\n\n\n\n<li>Kartierung von Netzwerkpfaden und kritischen Verm\u00f6genswerten<\/li>\n\n\n\n<li>Deaktivierung von Abwehrma\u00dfnahmen und Vorbereitung der Verschl\u00fcsselung im gro\u00dfen Ma\u00dfstab<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-where-data-exfiltration-fits-in-the-ransomware-kill-chain-and-how-double-extortion-changes-it\">Wo die Datenexfiltration in die Ransomware-Kill-Chain passt und wie doppelte Erpressung sie ver\u00e4ndert<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Traditionelle Ransomware, die sich auf die Datei-Verschl\u00fcsselung konzentriert, ist weniger effektiv, wenn das Opfer \u00fcber Sicherungen verf\u00fcgt, von denen es wiederherstellen kann. Aus diesem Grund haben viele Ransomware-Betreiber doppelte Erpressungstechniken \u00fcbernommen, indem sie Daten stehlen, bevor sie diese verschl\u00fcsseln, und drohen, sie zu ver\u00f6ffentlichen, wenn das L\u00f6segeld nicht gezahlt wird. Einige Bedrohungsakteure integrieren zus\u00e4tzliche Erpressungstaktiken, wie beispielsweise Distributed Denial-of-Service (DDoS)-Angriffe.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-indicators-and-defensive-controls-that-matter-most-during-exfiltration\">Indikatoren und Abwehrma\u00dfnahmen, die w\u00e4hrend der Exfiltration am wichtigsten sind<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Bei der Datenexfiltration haben Organisationen die M\u00f6glichkeit, einen Angriff zu identifizieren und zu blockieren, bevor er in die Phase der Datenverschl\u00fcsselung \u00fcbergeht. Dies erfordert \u00dcberwachung und Durchsetzung von Richtlinien, die darauf ausgelegt sind, die Exfiltration sensibler Daten und anomales Verhalten, wie z.B. Massen-Downloads und Exfiltration, zu identifizieren und zu blockieren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-how-can-security-controls-disrupt-the-ransomware-kill-chain-at-multiple-stages\">Wie k\u00f6nnen Sicherheitskontrollen die Ransomware-Kill-Chain in mehreren Phasen st\u00f6ren?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Kartierung von Ransomware-Infektionen auf ein mehrstufiges Modell erm\u00f6glicht eine St\u00f6rung in verschiedenen Phasen des Prozesses. Einige M\u00f6glichkeiten, wie Sicherheitskontrollen helfen k\u00f6nnen, Ransomware-Angriffe zu mildern, sind:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><a href=\"https:\/\/www.catonetworks.com\/platform\/dns-security\/\"><strong>DNS-Filterung<\/strong><\/a><strong>:<\/strong> Identifiziert und blockiert Zugriffsversuche auf b\u00f6sartige Domains und Phishing-Ziele.<\/li>\n\n\n\n<li>Intrusion Prevention System (IPS) Erkennt und blockiert Exploit-Verkehr und b\u00f6sartige Aktivit\u00e4ten in Echtzeit.<\/li>\n\n\n\n<li>Zero Trust Network Access (ZTNA) Begrenzt den Zugriff auf Ressourcen durch explizite Erlaubnispolitiken und das Prinzip der minimalen Berechtigung. Reduziert die Pfade f\u00fcr laterale Bewegungen.<\/li>\n\n\n\n<li><b>\u2022 Data Loss Prevention (DLP)<\/b> Verringert das Risiko, dass sensible Daten die Organisation verlassen.<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-how-dns-filtering-disrupts-early-ransomware-kill-chain-activity\">Wie DNS-Filterung fr\u00fche Ransomware-Kill-Chain-Aktivit\u00e4ten st\u00f6rt.<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DNS wird verwendet, um Domainnamen in IP-Adressen umzuwandeln und ist in mehreren Phasen der Ransomware-Kill-Chain wichtig. DNS-Abfragen k\u00f6nnen f\u00fcr den anf\u00e4nglichen Malware-Download, beim Herstellen von Verbindungen zu Command-and-Control-Systemen und f\u00fcr die Datenexfiltration erforderlich sein. Das Blockieren von Versuchen, auf verd\u00e4chtige und bekannte schadhafte Domains zuzugreifen, verhindert, dass diese Aktionen erfolgreich sind, und kann den Angriff fr\u00fchzeitig in der Kill-Chain beenden.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-how-ips-helps-block-exploits-and-slows-propagation\">Wie IPS hilft, Exploits zu blockieren und die Ausbreitung zu verlangsamen.<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">IPS ist eine Inline-Sicherheitskontrolle, die darauf ausgelegt ist, sch\u00e4dliche Inhalte und Exploit-Versuche zu blockieren. Es kann verwendet werden, um Exploits von Schwachstellen f\u00fcr den ersten Zugriff und den Transfer von Ransomware in die Zielumgebung zu verhindern.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-how-ztna-contains-access-and-limits-lateral-movement\">Wie ZTNA den Zugriff einschr\u00e4nkt und laterale Bewegungen limitiert.<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">ZTNA implementiert Kontrollen f\u00fcr den Zugriff mit minimalen Berechtigungen, die die Berechtigungen auf das notwendige Minimum f\u00fcr eine Rolle reduzieren und erfordern, dass jede Zugriffsanforderung ausdr\u00fccklich validiert und genehmigt wird. Dies kann versuchte laterale Bewegungen beeintr\u00e4chtigen, indem der Umfang kompromittierter Konten eingeschr\u00e4nkt wird und die Organisation in die Lage versetzt wird, anomale und verd\u00e4chtige Anfragen nach Unternehmensdaten oder -ressourcen zu identifizieren und zu blockieren.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-how-dlp-reduces-data-exfiltration-risk\">Wie DLP das Risiko der Datenexfiltration verringert.<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DLP zielt darauf ab, zu verhindern, dass sensible Daten mit unbefugten Empf\u00e4ngern geteilt werden. Im Kontext von Ransomware kann dies helfen, doppelte Erpressungsangriffe zu verhindern, wenn die DLP-L\u00f6sung die versuchte Exfiltration gestohlener Daten identifizieren und blockieren kann.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-what-security-teams-should-measure-to-validate-ransomware-kill-chain-disruption\">Was Sicherheitsteams messen sollten, um die St\u00f6rung der Ransomware-Kill-Chain zu validieren.<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Bei dem Versuch, Ransomware-Angriffe fr\u00fcher in der Kill-Chain zu st\u00f6ren, geh\u00f6ren einige g\u00e4ngige Kennzahlen dazu:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Durchschnittliche Zeit bis zur Erkennung (MTTD)<\/li>\n\n\n\n<li>Durchschnittliche Zeit bis zur Behebung (MTTR)<\/li>\n\n\n\n<li>Reduzierung des Explosionsradius des Angriffs (betroffene Endpunkte, Konten, Daten usw.)<\/li>\n<\/ul>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-example-measurement-categories\">Beispielmesskategorien<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Organisationen k\u00f6nnen auch phasenspezifische Kennzahlen implementieren, die darauf abzielen, zu identifizieren, wann sie erfolgreich eine Ransomware-Infektion erkennen und beheben, einschlie\u00dflich:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Bedrohungspr\u00e4vention Blockierungen in den Phasen des ersten Zugriffs und der Ausnutzung<\/li>\n\n\n\n<li><strong>Eind\u00e4mmung:<\/strong> Versuche zur lateralen Bewegung werden gestoppt oder segmentiert<\/li>\n\n\n\n<li><strong>Datensicherheit:<\/strong> Exfiltrationsversuche erkannt oder verhindert<\/li>\n\n\n\n<li><strong>Wirkungsreduktion:<\/strong> Geringere Verbreitung der Verschl\u00fcsselung und schnellere Wiederherstellung<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-how-does-the-ransomware-kill-chain-improve-incident-response-and-post-incident-hardening\">Wie verbessert die Ransomware-Kill-Chain die Reaktion auf Vorf\u00e4lle und die Nachbearbeitung nach Vorf\u00e4llen?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Die Ransomware-Kill-Chain tr\u00e4gt zur Verbesserung der Reaktion auf Vorf\u00e4lle und der Nachbearbeitung bei, indem sie eine konkretere und detailliertere Aufschl\u00fcsselung des Angriffs bietet, um Handlungsanleitungen und gewonnene Erkenntnisse zu verkn\u00fcpfen. Ein Beispiel f\u00fcr eine Nachbesprechung nach einem Vorfall k\u00f6nnte untersuchen, ob die Bedrohung in verschiedenen Phasen (erster Zugriff, laterale Bewegung, Datenexfiltration usw.) erkannt wurde und wie die Organisation zus\u00e4tzliche Kontrollen implementieren oder anpassen kann, um identifizierte Sichtbarkeits- oder Eind\u00e4mmungsl\u00fccken zu schlie\u00dfen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-ransomware-kill-chain-how-to-use-the-framework-to-reduce-ransomware-impact-over-time\">Ransomware-Kill-Chain: Wie man das Framework nutzt, um die Auswirkungen von Ransomware im Laufe der Zeit zu reduzieren<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Ransomware-Kill-Chain bietet ein Framework, um \u00fcber diese Angriffe nachzudenken und Sicherheitskontrollen sowie Reaktionsma\u00dfnahmen auf Vorf\u00e4lle zu planen. Einige M\u00f6glichkeiten, wie Organisationen das Framework nutzen k\u00f6nnen, sind:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Phasenbasierte Erkennungen und Kontrollen aufbauen<\/li>\n\n\n\n<li>Tisch\u00fcbungen durchf\u00fchren, die auf die Phasen abgestimmt sind<\/li>\n\n\n\n<li>Vorf\u00e4lle nach Phasen \u00fcberpr\u00fcfen und Kontrollen anpassen<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"h-faq\">FAQ<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-what-are-the-typical-stages-in-the-ransomware-kill-chain\">Was sind die typischen Phasen in der Ransomware-Kill-Chain?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Modelle der Ransomware-Kill-Chain k\u00f6nnen in den enthaltenen Phasen variieren. Einige h\u00e4ufige Phasen sind der erste Zugriff, laterale Bewegung, Kommando und Kontrolle, Datenexfiltration und Datenverschl\u00fcsselung.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-is-data-exfiltration-always-part-of-ransomware\">Ist Datenexfiltration immer Teil von Ransomware?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Nein, Ransomware konzentrierte sich urspr\u00fcnglich ausschlie\u00dflich auf die Datenverschl\u00fcsselung, nicht auf die Exfiltration. Allerdings sind Angriffe mit doppelter Erpressung h\u00e4ufiger geworden, um zu verhindern, dass Opfer die Zahlung des L\u00f6segelds umgehen, indem sie von Backups wiederherstellen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-how-is-the-ransomware-kill-chain-related-to-the-cyber-kill-chain\">Wie steht die Ransomware-Kill-Chain im Zusammenhang mit der Cyber Kill Chain?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Cyber Kill Chain ist ein allgemeines Modell, das entwickelt wurde, um die h\u00e4ufigen Phasen einer Vielzahl potenzieller Angriffe zu analysieren. Die Ransomware-Kill-Chain verwendet eine \u00e4hnliche Gliederung, konzentriert sich jedoch auf die Ransomware-Bedrohung.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-which-controls-can-interrupt-ransomware-earlier-than-encryption\">Welche Kontrollen k\u00f6nnen Ransomware fr\u00fcher als die Verschl\u00fcsselung unterbrechen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Einige Sicherheitskontrollen, die Ransomware-Angriffe unterbrechen k\u00f6nnen, bevor sie die Verschl\u00fcsselungsphase erreichen, sind DNS-Filterung, Inline-Exploit-Pr\u00e4vention, Zugriffskontrollen und Datenkontrollen. Zum Beispiel kann die DNS-Filterung den Zugriff auf Webseiten blockieren, die Malware und Kommando- und Kontrollinfrastruktur bereitstellen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"h-what-should-teams-prioritize-if-they-cannot-cover-every-stage\">Was sollten Teams priorisieren, wenn sie nicht jede Phase abdecken k\u00f6nnen?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Wenn Organisationen nicht jede Phase der Ransomware-Kill-Chain abdecken k\u00f6nnen, sollten sie versuchen, fr\u00fchere Phasen und solche, in denen sie mehr Sichtbarkeit und Kontrolle haben, zu priorisieren. Zum Beispiel kann eine Organisation den Benutzerzugang gem\u00e4\u00df dem Prinzip der geringsten Privilegien einschr\u00e4nken, um die F\u00e4higkeit eines Angreifers zu verringern, lateral durch das Netzwerk zu hochpreisigen Zielen zu gelangen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n\n","protected":false},"excerpt":{"rendered":"<p>Die Ransomware-Kill-Chain ist eine spezifische Version der Cyber-Kill-Chain, die die verschiedenen Phasen einer typischen Ransomware-Infektion beschreibt. Diese Sichtweise kann f\u00fcr Cyber-Verteidiger n\u00fctzlich sein, da sie dabei helfen kann, potenzielle Punkte zu identifizieren, an denen die Bedrohung erkannt und beseitigt werden kann, bevor Daten gestohlen und verschl\u00fcsselt werden. Die verschiedenen Ransomware-Gruppen haben unterschiedliche Taktiken, Techniken und&#8230;<\/p>\n","protected":false},"author":193,"featured_media":0,"menu_order":0,"template":"","meta":{"_acf_changed":false},"glossary-topic":[1220],"coauthors":[1180],"class_list":["post-157093","glossary","type-glossary","status-publish","hentry","glossary-topic-uncategorized"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v28.1 (Yoast SEO v28.1) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>IT Security Glossary | Cato Networks<\/title>\n<meta name=\"description\" content=\"Clear, concise definitions of SASE, SD-WAN, Zero Trust, and more. Explore our glossary\u2014your reliable guide to understanding key industry terms and concepts.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-the-ransomware-kill-chain\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Was ist die Ransomware-Kill-Chain?\" \/>\n<meta property=\"og:description\" content=\"Clear, concise definitions of SASE, SD-WAN, Zero Trust, and more. Explore our glossary\u2014your reliable guide to understanding key industry terms and concepts.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-the-ransomware-kill-chain\/\" \/>\n<meta property=\"og:site_name\" content=\"Cato Networks\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"IT Security Glossary | Cato Networks","description":"Clear, concise definitions of SASE, SD-WAN, Zero Trust, and more. Explore our glossary\u2014your reliable guide to understanding key industry terms and concepts.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-the-ransomware-kill-chain\/","og_locale":"de_DE","og_type":"article","og_title":"Was ist die Ransomware-Kill-Chain?","og_description":"Clear, concise definitions of SASE, SD-WAN, Zero Trust, and more. Explore our glossary\u2014your reliable guide to understanding key industry terms and concepts.","og_url":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-the-ransomware-kill-chain\/","og_site_name":"Cato Networks","twitter_card":"summary_large_image","schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-the-ransomware-kill-chain\/","url":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-the-ransomware-kill-chain\/","name":"IT Security Glossary | Cato Networks","isPartOf":{"@id":"https:\/\/www.catonetworks.com\/de\/#website"},"datePublished":"2026-06-09T16:10:09+00:00","description":"Clear, concise definitions of SASE, SD-WAN, Zero Trust, and more. Explore our glossary\u2014your reliable guide to understanding key industry terms and concepts.","breadcrumb":{"@id":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-the-ransomware-kill-chain\/#breadcrumb"},"inLanguage":"de-DE","potentialAction":[{"@type":"ReadAction","target":["https:\/\/www.catonetworks.com\/de\/glossary\/what-is-the-ransomware-kill-chain\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/www.catonetworks.com\/de\/glossary\/what-is-the-ransomware-kill-chain\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/www.catonetworks.com\/de\/"},{"@type":"ListItem","position":2,"name":"Glossary","item":"https:\/\/www.catonetworks.com\/de\/glossary\/"},{"@type":"ListItem","position":3,"name":"Was ist die Ransomware-Kill-Chain?"}]},{"@type":"WebSite","@id":"https:\/\/www.catonetworks.com\/de\/#website","url":"https:\/\/www.catonetworks.com\/de\/","name":"Cato Networks","description":"","publisher":{"@id":"https:\/\/www.catonetworks.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/www.catonetworks.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de-DE"},{"@type":"Organization","@id":"https:\/\/www.catonetworks.com\/de\/#organization","name":"Cato Networks","url":"https:\/\/www.catonetworks.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de-DE","@id":"https:\/\/www.catonetworks.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/www.catonetworks.com\/wp-content\/uploads\/2022\/08\/1559077757990.jpg","contentUrl":"https:\/\/www.catonetworks.com\/wp-content\/uploads\/2022\/08\/1559077757990.jpg","width":200,"height":200,"caption":"Cato Networks"},"image":{"@id":"https:\/\/www.catonetworks.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/cato-networks\/"]}]}},"_links":{"self":[{"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/glossary\/157093","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/glossary"}],"about":[{"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/types\/glossary"}],"author":[{"embeddable":true,"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/users\/193"}],"wp:attachment":[{"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/media?parent=157093"}],"wp:term":[{"taxonomy":"glossary-topic","embeddable":true,"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/glossary-topic?post=157093"},{"taxonomy":"author","embeddable":true,"href":"https:\/\/www.catonetworks.com\/de\/wp-json\/wp\/v2\/coauthors?post=157093"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}