Zum Inhalt springen
SHIELDMYSERVER

Beweise sichern, bevor man aufräumt

Abbild, flüchtige Daten, Zeitleiste: was in welcher Reihenfolge gesichert wird, warum Zeitstempel die halbe Miete sind und wo die Grenze zwischen Eigenarbeit und Gutachter verläuft.

hochDiese Woche. Deutlich erhöhtes Risiko, wenn es liegen bleibt.

veröffentlicht 19.08.2026 · 2 min

Titelbild: Beweise sichern, bevor man aufräumt

Nach einem Vorfall gibt es zwei Aufgaben, die sich gegenseitig im Weg stehen: die Maschine wieder in Betrieb bringen und nachvollziehen, was geschehen ist. Wer zuerst repariert, hat die zweite Aufgabe erledigt, negativ.

Warum hoch

Beweissicherung kostet in der VM-Welt Minuten und Plattenplatz. Ohne sie bleibt hinterher nur eine Vermutung, gegenüber Kunden, gegenüber der Aufsichtsbehörde und gegenüber der eigenen Frage, ob die Lücke wirklich geschlossen ist. Die Meldepflichten aus Meldefristen verlangen Angaben, die man nur aus Spuren gewinnt.

Reihenfolge: flüchtig vor dauerhaft#

Was zuerst verschwindet, wird zuerst gesichert.

ReihenfolgeWasVerschwindet bei
1Netzverbindungen, Prozessliste, offene Dateienjedem Neustart
2ArbeitsspeicherAusschalten
3Zeitstempel im Dateisystemjedem Zugriff mit atime
4ProtokolleRotation, Löschung
5PlattenabbildNeuaufsetzen

Der praktische Ablauf für die ersten Minuten steht in Die erste Stunde; dieser Beitrag geht darüber hinaus.

Schritt 1: Der Schnappschuss ist die billigste Forensik#

Bei einer VM: über die Oberfläche des Anbieters oder den eigenen Hypervisor einen Schnappschuss anlegen, bevor jemand etwas repariert. Bei Proxmox etwa:

qm snapshot 123 vorfall-2026-08-19 --description "vor Bereinigung, Verdacht Webshell"

Er kostet Plattenplatz und rettet die vollständige Beweislage, inklusive Arbeitsspeicher, wenn der Zustand mitgesichert wird.

Schritt 2: Flüchtiges lesend einsammeln#

AUS=/root/spur-$(date -u +%F-%H%M)
mkdir -p "$AUS"
{
  date -u; timedatectl; uptime; w; last -30
  ps auxfww
  ss -tunap
  lsof -n -P 2>/dev/null | head -500
  ls -la /proc/*/exe 2>/dev/null | grep -i deleted
  cat /etc/passwd /etc/group /etc/crontab
  crontab -l; ls -la /etc/cron.*; systemctl list-timers --all
  cat /root/.ssh/authorized_keys /home/*/.ssh/authorized_keys 2>/dev/null
  iptables-save 2>/dev/null; nft list ruleset 2>/dev/null
} > "$AUS/zustand.txt" 2>&1
sha256sum "$AUS/zustand.txt" > "$AUS/pruefsummen.txt"

timedatectl gehört dazu. Eine Zeitleiste ist nur so viel wert wie die Uhr, aus der sie stammt: Wenn die Systemzeit vier Stunden falsch geht, passen die eigenen Protokolle nicht zu denen des Anbieters und niemand merkt es später.

Schritt 3: Zeitleiste erstellen#

# Was wurde in den letzten 14 Tagen verändert?
sudo find / -xdev -mtime -14 -type f -printf '%T@ %TY-%Tm-%Td %TH:%TM %p\n' 2>/dev/null \
  | sort -rn | head -200 > "$AUS/zeitleiste.txt"

# Systemdateien gegen die Paketdatenbank prüfen
sudo debsums -c 2>/dev/null | tee "$AUS/veraenderte-paketdateien.txt"

# Wann wurde zuletzt installiert oder aktualisiert?
grep -E ' (install|upgrade) ' /var/log/dpkg.log* | tail -50 >> "$AUS/zeitleiste.txt"

Aus drei Quellen, Dateizeiten, Paketprüfung, Protokolle, entsteht eine Reihenfolge der Ereignisse. Genau diese Reihenfolge beantwortet die Frage, seit wann die Maschine kompromittiert ist. Und die entscheidet, welcher Sicherungsstand sauber ist (Neu aufsetzen statt säubern).

Nichts auf der betroffenen Maschine auswerten

Jeder Befehl, den du dort ausführst, kann durch ausgetauschte Programmdateien belogen werden, ps, ls und netstat sind klassische Ziele. Die Sammlung ist deshalb ein Schnappschuss zum Mitnehmen: sofort wegkopieren und außerhalb auswerten. Prüfsummen gehören in eine getrennte Datei an einem anderen Ort, sonst sind sie wertlos.

Schritt 4: Wegkopieren und festhalten#

sha256sum -c "$AUS/pruefsummen.txt"
scp -r "$AUS" admin@sicherer-host:/vorfaelle/

Dazu ein kurzes Protokoll von Hand: Wer hat wann was getan, welcher Befund führte zu welchem Schritt, wann wurde welche Entscheidung getroffen. Das ist unspektakulär und im Nachhinein das wertvollste Dokument, auch für die Frage der Aufsichtsbehörde, wann die Kenntnis eingetreten ist.

Wo die Eigenarbeit endet#

Ein Gutachter wird gebraucht, wenn eine der folgenden Aussagen zutrifft:

  • Es besteht Verdacht auf Datenabfluss in größerem Umfang.
  • Die Sache landet bei Versicherung, Aufsichtsbehörde oder Gericht.
  • Es geht um Vorsatz von innen.
  • Der Angreifer war erkennbar zielgerichtet unterwegs, nicht automatisiert.

In diesen Fällen ist der wertvollste Beitrag: nichts weiter verändern, Abbild vorhalten, Zeitpunkte dokumentieren. Alles andere macht jemand mit der passenden Ausbildung und die Qualität dieser Arbeit hängt daran, was in den ersten Stunden nicht überschrieben wurde.

MRMedia

Geschrieben aus dem laufenden Betrieb: MRMedia betreibt eigene Hosts, Kundendienste und deren Härtung in der EU. Eine veraltete Anleitung ist hier ein Sicherheitsproblem, kein Schönheitsfehler. Korrekturen bitte über Discord.