Nach einem Vorfall gibt es zwei Aufgaben, die sich gegenseitig im Weg stehen: die Maschine wieder in Betrieb bringen und nachvollziehen, was geschehen ist. Wer zuerst repariert, hat die zweite Aufgabe erledigt, negativ.
Beweissicherung kostet in der VM-Welt Minuten und Plattenplatz. Ohne sie bleibt hinterher nur eine Vermutung, gegenüber Kunden, gegenüber der Aufsichtsbehörde und gegenüber der eigenen Frage, ob die Lücke wirklich geschlossen ist. Die Meldepflichten aus Meldefristen verlangen Angaben, die man nur aus Spuren gewinnt.
Reihenfolge: flüchtig vor dauerhaft#
Was zuerst verschwindet, wird zuerst gesichert.
| Reihenfolge | Was | Verschwindet bei |
|---|---|---|
| 1 | Netzverbindungen, Prozessliste, offene Dateien | jedem Neustart |
| 2 | Arbeitsspeicher | Ausschalten |
| 3 | Zeitstempel im Dateisystem | jedem Zugriff mit atime |
| 4 | Protokolle | Rotation, Löschung |
| 5 | Plattenabbild | Neuaufsetzen |
Der praktische Ablauf für die ersten Minuten steht in Die erste Stunde; dieser Beitrag geht darüber hinaus.
Schritt 1: Der Schnappschuss ist die billigste Forensik#
Bei einer VM: über die Oberfläche des Anbieters oder den eigenen Hypervisor einen Schnappschuss anlegen, bevor jemand etwas repariert. Bei Proxmox etwa:
qm snapshot 123 vorfall-2026-08-19 --description "vor Bereinigung, Verdacht Webshell"
Er kostet Plattenplatz und rettet die vollständige Beweislage, inklusive Arbeitsspeicher, wenn der Zustand mitgesichert wird.
Schritt 2: Flüchtiges lesend einsammeln#
AUS=/root/spur-$(date -u +%F-%H%M)
mkdir -p "$AUS"
{
date -u; timedatectl; uptime; w; last -30
ps auxfww
ss -tunap
lsof -n -P 2>/dev/null | head -500
ls -la /proc/*/exe 2>/dev/null | grep -i deleted
cat /etc/passwd /etc/group /etc/crontab
crontab -l; ls -la /etc/cron.*; systemctl list-timers --all
cat /root/.ssh/authorized_keys /home/*/.ssh/authorized_keys 2>/dev/null
iptables-save 2>/dev/null; nft list ruleset 2>/dev/null
} > "$AUS/zustand.txt" 2>&1
sha256sum "$AUS/zustand.txt" > "$AUS/pruefsummen.txt"
timedatectl gehört dazu. Eine Zeitleiste ist nur so viel wert wie die Uhr, aus der sie stammt: Wenn die Systemzeit vier Stunden falsch geht, passen die eigenen Protokolle nicht zu denen des Anbieters und niemand merkt es später.
Schritt 3: Zeitleiste erstellen#
# Was wurde in den letzten 14 Tagen verändert?
sudo find / -xdev -mtime -14 -type f -printf '%T@ %TY-%Tm-%Td %TH:%TM %p\n' 2>/dev/null \
| sort -rn | head -200 > "$AUS/zeitleiste.txt"
# Systemdateien gegen die Paketdatenbank prüfen
sudo debsums -c 2>/dev/null | tee "$AUS/veraenderte-paketdateien.txt"
# Wann wurde zuletzt installiert oder aktualisiert?
grep -E ' (install|upgrade) ' /var/log/dpkg.log* | tail -50 >> "$AUS/zeitleiste.txt"
Aus drei Quellen, Dateizeiten, Paketprüfung, Protokolle, entsteht eine Reihenfolge der Ereignisse. Genau diese Reihenfolge beantwortet die Frage, seit wann die Maschine kompromittiert ist. Und die entscheidet, welcher Sicherungsstand sauber ist (Neu aufsetzen statt säubern).
Jeder Befehl, den du dort ausführst, kann durch ausgetauschte Programmdateien belogen werden, ps, ls und netstat sind klassische Ziele. Die Sammlung ist deshalb ein Schnappschuss zum Mitnehmen: sofort wegkopieren und außerhalb auswerten. Prüfsummen gehören in eine getrennte Datei an einem anderen Ort, sonst sind sie wertlos.
Schritt 4: Wegkopieren und festhalten#
sha256sum -c "$AUS/pruefsummen.txt"
scp -r "$AUS" admin@sicherer-host:/vorfaelle/
Dazu ein kurzes Protokoll von Hand: Wer hat wann was getan, welcher Befund führte zu welchem Schritt, wann wurde welche Entscheidung getroffen. Das ist unspektakulär und im Nachhinein das wertvollste Dokument, auch für die Frage der Aufsichtsbehörde, wann die Kenntnis eingetreten ist.
Wo die Eigenarbeit endet#
Ein Gutachter wird gebraucht, wenn eine der folgenden Aussagen zutrifft:
- Es besteht Verdacht auf Datenabfluss in größerem Umfang.
- Die Sache landet bei Versicherung, Aufsichtsbehörde oder Gericht.
- Es geht um Vorsatz von innen.
- Der Angreifer war erkennbar zielgerichtet unterwegs, nicht automatisiert.
In diesen Fällen ist der wertvollste Beitrag: nichts weiter verändern, Abbild vorhalten, Zeitpunkte dokumentieren. Alles andere macht jemand mit der passenden Ausbildung und die Qualität dieser Arbeit hängt daran, was in den ersten Stunden nicht überschrieben wurde.
Geschrieben aus dem laufenden Betrieb: MRMedia betreibt eigene Hosts, Kundendienste und deren Härtung in der EU. Eine veraltete Anleitung ist hier ein Sicherheitsproblem, kein Schönheitsfehler. Korrekturen bitte über Discord.