„Die Mitarbeiter von Digital Recovery waren extrem hilfreich.”
Thomas Araman - Vorstand - DAT AUTOHUS

Fachgebiete

Technologie, um Ihre Daten zurückzubringen!

Hyper-V entschlüsseln, das von ransomware betroffen ist

Wir verfügen über exklusive Lösungen zur Entschlüsselung von Microsoft Hyper-V

35 Tsd+

FÄLLE WELTWEIT

25 Jahre

ERFAHRUNG
AUS DER PRAXIS

7 Tsd+

RESTORED
DATECENTER

24×7

24-STUNDEN
NOTFALLSUPPORT

Remote

DATENRETTUNG
VIA REMOTE

DSGVO

UMFASSENDER
DATENSCHUTZ

Bekannt aus

Durch Ransomware verschlüsseltes Hyper-V

Wir können Hyper-V wiederherstellen, das von den meisten Ransomware-Varianten verschlüsselt wurde.

Hyper-V ist eine von Microsoft implementierte Hardwarevirtualisierungstechnologie, mit der Benutzer virtuelle Maschinen erstellen und verwalten können. Wie jedes andere System ist sie jedoch anfällig für Cyberangriffe, einschließlich Ransomware, einer Schadsoftware, die Benutzerdaten verschlüsselt und für deren Wiederherstellung ein Lösegeld fordert.

Ransomware dringt normalerweise über Techniken des Social Engineering in Systeme ein, etwa durch Phishing-E-Mails oder bösartige Downloads. 

Im Hyper-V-Kontext kann ein Angreifer nicht nur den Host, sondern auch einzelne virtuelle Maschinen (VMs) ins Visier nehmen. Nach dem Zugriff kann Ransomware die Dateien verschlüsseln und dadurch verhindern, dass Benutzer auf die in den VMs enthaltenen Daten zugreifen.

Ransomware-Angriffe auf Hyper-V können erhebliche Unterbrechungen des Geschäftsbetriebs verursachen. Wenn die Daten nicht angemessen geschützt und keine verfügbaren oder aktuellen Backups vorhanden sind, kann der Datenverlust irreversibel sein.

Darüber hinaus garantiert die Zahlung des Lösegelds keine Wiederherstellung der Daten, da Cyberkriminelle die Daten nach der Zahlung nicht immer entschlüsseln.

In dieser Situation kann nur die Unterstützung eines Datenrettungsunternehmens wie Digital Recovery die verschlüsselten Daten wiederherstellen.

Warum Digital Recovery?

Seit mehr als zwei Jahrzehnten sind wir im Bereich der Datenwiederherstellung tätig und auf Disaster Recovery spezialisiert. Zu unseren Leistungen gehört die Entschlüsselung von ransomware.

Unsere maßgeschneiderten Lösungen werden an die individuellen Bedürfnisse jedes Kunden angepasst. Wir können eine von ransomware angegriffene Hyper-V-Umgebung entschlüsseln, selbst wenn die VM vollständig verschlüsselt wurde. Unsere Lösungen ermöglichen eine schnelle und sichere Datenwiederherstellung.

Sicherheit und Vertraulichkeit sind für uns unverzichtbar. Deshalb stellen wir allen unseren Kunden eine Vertraulichkeitsvereinbarung (NDA) zur Verfügung, um sicherzustellen, dass keine Informationen über den Wiederherstellungsprozess offengelegt werden. Darüber hinaus entsprechen all unsere Prozesse der Datenschutz-Grundverordnung (DSGVO).

Vom ersten Kontakt an wird der Kunde von einem unserer Experten begleitet und über jeden Prozess informiert, der auf der virtuellen Maschine durchgeführt wird. Dazu wird eine regelmäßige Feedback-Routine eingerichtet.

Für Fälle, in denen eine schnelle Wiederherstellung erforderlich ist, haben wir die Wiederherstellung im Notfallmodus entwickelt. Bei aktiviertem Notfallmodus arbeiten unsere Labore rund um die Uhr, 24×7. Der Kunde kann diesen Modus bei der Beauftragung der Dienstleistung aktivieren.

Setzen Sie auf die exklusiven Technologien von Digital Recovery zur Entschlüsselung von Hyper-V.

Kontaktanfrage Datenrettung

Sie erreichen uns telefonisch rund um die Uhr:

Sie wollen uns lieber schreiben? Dann nutzen Sie folgendes Formular:

Bitte tragen Sie Ihre Kontaktdaten und eine kurze Beschreibung Ihres Anliegens in das Formular ein. Ihre Kontaktanfrage wird über eine verschlüsselte Verbindung sicher übertragen.

Beim Absenden des Formulars erklären Sie, dass Sie die Informationen zum Datenschutz gelesen haben und damit einverstanden sind, dass Ihre personenbezogenen Daten ausschließlich zum Zweck der Bearbeitung und Beantwortung Ihrer Anfrage gemäß der Datenschutz-Grundverordnung erfasst, übertragen, verarbeitet und genutzt werden dürfen.

Kurz und überzeugend: Was unsere Kunden sagen

Firmen, die unseren Dienstleistungen vertrauen ​

Antworten unserer Experten

Unser Hyper-V wurde durch Ransomware verschlüsselt, und wir haben kein funktionsfähiges Backup. Ist eine Datenwiederherstellung noch möglich?

In bestimmten Fällen ja. Das Fehlen eines funktionsfähigen Backups bedeutet nicht automatisch, dass die Hyper-V-Daten verloren sind. Erforderlich ist eine Analyse des tatsächlichen Zustands der VHD/VHDX-Dateien, der Checkpoints, des Dateisystems und des Speichers, auf dem die virtuellen Maschinen gespeichert waren.

Das Ergebnis hängt davon ab, wie die Ransomware die Verschlüsselung ausgeführt hat, wie groß der Schaden ist, ob Dateien gelöscht oder überschrieben wurden und was nach dem Angriff in der Umgebung geschehen ist. Der Name der Ransomware-Familie allein lässt keinen Schluss darauf zu, ob eine Wiederherstellung möglich ist.

In einem kritischen Fall ohne umsetzbare Restore-Möglichkeit sollte die Umgebung zunächst gesichert und vor Änderungen an den betroffenen Dateien eine spezialisierte technische Analyse durchgeführt werden.

Was sollten wir unmittelbar tun, nachdem wir Ransomware auf dem Hyper-V-Host entdeckt haben?

Priorität haben die Eindämmung des Angriffs und die Sicherung der betroffenen Systeme für die Analyse. Kompromittierte Hyper-V-Hosts sollten in Abstimmung mit dem Incident-Response-Team vom Netzwerk isoliert werden. Noch nicht betroffene Backups sollten ebenfalls vor der kompromittierten Umgebung geschützt werden.

Vermeiden Sie es, VHDX- und AVHDX-Dateien sofort zu konvertieren, zu reparieren, einzubinden, zu überschreiben oder anderweitig zu verändern, um die VMs wieder in Betrieb zu nehmen. Löschen Sie außerdem keine Dateien, die alt oder unnötig erscheinen, ohne zu wissen, ob sie zu einer Checkpoint-Kette gehören.

Microsoft und die CISA empfehlen, kompromittierte Systeme schnell zu isolieren und Systeme sowie Beweismittel für die Analyse zu sichern. Eindämmung und Datenwiederherstellung müssen koordiniert werden, damit ein Versuch der Wiederaufnahme nicht potenziell nützliche Informationen zerstört.

Das Hyper-V-Backup wurde ebenfalls verschlüsselt oder der Restore schlägt fehl. Gibt es noch eine Alternative?

Ja, auch dann kann es eine Alternative geben, wenn das Backup verschlüsselt oder gelöscht wurde, inkonsistent ist oder sich einfach nicht wiederherstellen lässt. In diesem Stadium handelt es sich jedoch nicht mehr um einen konventionellen Restore, sondern um eine Analyse der tatsächlich verfügbaren Daten.

Zu berücksichtigen sind die betroffene Produktionsumgebung, vorhandene VHD/VHDX- und AVHDX-Dateien, frühere Versionen, noch verfügbare Backup-Repositorien und der zugrunde liegende Speicher. Vor der erneuten Verbindung eines Repositorys muss außerdem geprüft werden, ob der Angriff noch aktiv ist.

Aktuelle Ransomware-Varianten versuchen gezielt, Wiederherstellungsmechanismen zu beeinträchtigen. Microsoft dokumentierte beispielsweise, dass The Gentlemen Prozesse und Dienste im Zusammenhang mit Backup und Virtualisierung beendet, um die Auswirkungen der Verschlüsselung zu verstärken.

Ist es möglich, VHD- oder VHDX-Dateien ohne Lösegeldzahlung und ohne öffentlichen Decryptor wiederherzustellen?

In bestimmten Fällen ja. Das Fehlen eines öffentlichen Decryptors bedeutet nicht automatisch, dass keine technische Wiederherstellung möglich ist.

Ein Decryptor versucht, die Verschlüsselung mithilfe eines Schlüssels oder einer mit der Ransomware verbundenen Schwachstelle rückgängig zu machen.

Eine professionelle Datenwiederherstellung ist ein anderes Problem: Der konkrete Zustand der Dateien, der virtuellen Maschinen und des Speichers wird bewertet, um festzustellen, ob technisch die Möglichkeit besteht, nutzbare Daten wiederherzustellen.

Das bedeutet nicht, dass jede verschlüsselte VHD oder VHDX wiederhergestellt werden kann. Es gibt Szenarien, in denen der Schaden eine Wiederherstellung unmöglich macht. Daher sollte Digital Recovery die Machbarkeit nicht allein anhand der von der Ransomware hinzugefügten Dateierweiterung oder des Namens der Gruppe beurteilen. Erforderlich ist eine technische Analyse des betroffenen Materials.

Wovon hängen die tatsächlichen Chancen einer Hyper-V-Wiederherstellung nach einem Ransomware-Angriff ab?

Die Chancen hängen vom konkreten Schaden ab, nicht einfach vom Namen der Ransomware. Dieselbe Familie kann mit unterschiedlichen Konfigurationen ausgeführt werden und Dateien auf unterschiedliche Weise beeinträchtigen.

Zu den relevanten Faktoren gehören Typ und Größe der betroffenen Dateien, die von den Angreifern verwendete Konfiguration, die Versionen der Ransomware-Familie, der Zustand der VHD/VHDX- und AVHDX-Dateien, mögliche Löschungen, frühere Reparaturversuche, neue Schreibvorgänge und der Zustand des Speichers.

The Gentlemen ist ein aktuelles Beispiel, das dieses Prinzip veranschaulicht: Microsoft dokumentierte, dass seine Ausführungsparameter Umfang und Intensität der Verschlüsselung verändern können und dass sich das Verhalten je nach Dateigröße unterscheidet. Das bestätigt, warum eine fundierte Bewertung am konkreten Fall erfolgen muss.

Unsere VHD- oder VHDX-Dateien wurden verschlüsselt und lassen sich nicht mehr einbinden. Was bedeutet das?

Eine VHD oder VHDX, die sich nach einem Angriff nicht einbinden lässt, sollte nicht automatisch als verloren betrachtet werden. Diese Dateien stellen die virtuellen Datenträger der Hyper-V-VMs dar und können Betriebssysteme, Datenbanken, Anwendungen und kritische Unternehmensdateien enthalten.

Neben VHD/VHDX verwenden moderne Hyper-V-Umgebungen Dateien wie .vmcx für die Konfiguration, .vmrs für den Ausführungsstatus und .avhdx für Differencing-Datenträger im Zusammenhang mit Checkpoints. Microsoft weist darauf hin, dass bei einer verlorenen oder beschädigten .vmcx-Datei eine neue VM aus dem virtuellen Datenträger erstellt werden kann, sofern die VHDX verwendbar ist.

Bei einem ransomware-Vorfall reicht es jedoch nicht aus, lediglich zu prüfen, ob sich die Datei einbinden lässt. Inhalt und Datenkonsistenz müssen bewertet werden, bevor beurteilt werden kann, was tatsächlich wiederhergestellt werden kann.

Das ransomware hat AVHDX-Dateien oder Hyper-V-Checkpoints beeinträchtigt. Kann die VM noch wiederhergestellt werden?

Möglicherweise. Das Vorhandensein von AVHDX macht es jedoch wichtig, die gesamte Kette zu sichern, bevor manuelle Änderungen vorgenommen werden. In Hyper-V verwenden Checkpoints .avhdx-Dateien, die dem Hauptdatenträger .vhdx zugeordnet sind. Diese Dateien können Änderungen enthalten, die nach dem im übergeordneten Datenträger dargestellten Zustand vorgenommen wurden.

Microsoft warnt ausdrücklich davor, AVHDX-Dateien direkt zu löschen. Im Normalbetrieb steuert Hyper-V selbst den Merge zwischen AVHDX und VHDX, wenn ein Checkpoint entfernt wird.

Nach einem ransomware können verschlüsselte, fehlende oder umbenannte Dateien sowie inkonsistente Ketten vorliegen. Daher sollten unkontrollierte Merges, Löschungen oder Änderungen an den Verknüpfungen zwischen Datenträgern vermieden werden, bis feststeht, welche Dateien zum relevanten Zustand der VM gehören.

Virtuelle Maschinen oder VHDX-Dateien wurden während des Angriffs gelöscht. Besteht noch eine Möglichkeit zur Wiederherstellung?

Das ist möglich. Die Möglichkeit hängt jedoch vor allem davon ab, welche Komponenten gelöscht wurden und was danach mit dem Storage geschehen ist.

Das Löschen der Konfiguration einer VM ist technisch nicht dasselbe wie der Verlust ihres virtuellen Datenträgers. Microsoft dokumentiert, dass eine noch vorhandene VHDX zum Erstellen einer neuen virtuellen Maschine verwendet werden kann, wenn eine .vmcx-Konfigurationsdatei fehlt oder beschädigt ist.

Wenn die VHDX selbst, eine AVHDX oder andere Daten gelöscht wurden, ändert sich die Situation. Neue Schreibvorgänge, die Neuerstellung von Volumes, Wiederherstellungen, Formatierungen, Kopien und andere Eingriffe können die Möglichkeiten zur Wiederherstellung beeinflussen.

Nach der Feststellung eines durch den Angreifer verursachten Löschvorgangs sollte der betroffene Storage daher gesichert und analysiert werden, bevor er erneut als Ziel für die Rekonstruktion der Umgebung verwendet wird.

Der Hyper-V-Cluster oder das Cluster Shared Volume ist nach dem Angriff nicht zugänglich. Was muss analysiert werden?

In clusterbasierten Hyper-V-Umgebungen müssen sowohl die virtuellen Maschinen als auch das Cluster Shared Volume und sein Storage berücksichtigt werden.

Das CSV ermöglicht mehreren Knoten eines Windows Server Failover Clusters den Zugriff auf dasselbe Volume und wird unter anderem zum Speichern von VHD/VHDX-Dateien von Hyper-V-VMs verwendet. Das CSV arbeitet mit NTFS oder ReFS.

Nach einem ransomware kann eine nicht zugängliche VM daher mit der VHDX selbst, mit AVHDX-Dateien, dem Dateisystem, der Verfügbarkeit des CSV oder dem zugrunde liegenden Storage zusammenhängen.

Diese Zusammenhänge sind angesichts aktueller Bedrohungen noch relevanter geworden: Microsoft hat dokumentiert, dass The Gentlemen bei der Auflistung von Volumes gezielt versucht, Cluster Shared Volumes zu identifizieren.

Was ist, wenn auch der RAID-, SAN-, NAS- oder Hyper-V-Storage betroffen ist?

In diesem Szenario reicht es nicht aus, nur Hyper-V zu analysieren. Der Storage muss als Teil desselben Wiederherstellungsproblems behandelt werden.

Eine Hyper-V-Umgebung kann VHD/VHDX-Dateien lokal oder auf einer gemeinsam genutzten Cluster-Infrastruktur speichern. CSVs werden beispielsweise zum Hosten virtueller Datenträger clusterbasierter VMs verwendet und können auf unterschiedlichen Storage-Architekturen aufbauen. Microsoft unterstützt außerdem die Speicherung von Hyper-V-Dateien auf einem Scale-Out File Server.

Wenn RAID, SAN, NAS, Storage Spaces oder eine andere zugrunde liegende Ebene beschädigt, nicht zugänglich oder teilweise zerstört ist, kann der Zustand dieser Ebene ebenso entscheidend sein wie die Verschlüsselung durch ransomware. Die Digital Recovery sollte das Gesamtbild analysieren: Storage, Dateisystem, Virtualisierung und kritische Daten innerhalb der VMs.

Der Datenrettungs-Blog von Digital Recovery

Was Sie wissen müssen

Können wir zuerst SQL Server, Exchange, ERP oder andere kritische Systeme innerhalb der VMs wiederherstellen?

Ja. Bei einem Vorfall in einem Unternehmen muss die Priorität nicht unbedingt darin liegen, alle virtuellen Maschinen in ihrer ursprünglichen Reihenfolge wiederherzustellen. Die Wiederherstellung kann sich an den Systemen orientieren, die den größten Einfluss auf den Betrieb haben.

Dazu können beispielsweise Microsoft SQL Server, Exchange, ERP-Systeme, Finanzsysteme, Unternehmensdateien, Active Directory oder bestimmte Anwendungen gehören.

Das technische Ziel sollte vor Beginn der Wiederherstellung gemeinsam mit dem IT-Team festgelegt werden: Welche VMs sind tatsächlich kritisch, welche Datenbanken müssen zuerst validiert werden und welche Systeme können warten?

Diese Priorisierung ist besonders wichtig, wenn Dutzende betroffene VHD/VHDX-Dateien vorhanden sind. Statt alle VMs als gleichwertig zu behandeln, kann Digital Recovery das Projekt unter Berücksichtigung technischer Abhängigkeiten und der vom Kunden festgelegten Reihenfolge für die Wiederaufnahme des Betriebs strukturieren.

Wenn die Umgebung noch erhalten werden kann, ist es sinnvoll, die technischen Möglichkeiten der Wiederherstellung zu prüfen, bevor über eine Lösegeldzahlung entschieden wird.

Eine Zahlung garantiert nicht, dass der von den Angreifern bereitgestellte Entschlüsseler ordnungsgemäß funktioniert, alle Daten wiederhergestellt werden oder möglicherweise exfiltrierte Informationen nicht veröffentlicht werden. Das FBI weist ausdrücklich darauf hin, dass es von einer Zahlung abrät und dass eine Zahlung keine Wiederherstellung der Daten garantiert.

Bei einem kritischen Hyper-V-System ohne funktionsfähige Sicherung kann eine spezialisierte Analyse zeigen, ob eine technische Alternative unabhängig vom Entschlüsseler der Angreifer besteht. Diese Bewertung liefert dem Unternehmen außerdem zusätzliche Informationen, um eine geschäftliche, rechtliche und operative Entscheidung auf einer fundierteren technischen Grundlage zu treffen.

Eine herkömmliche Wiederherstellung und eine professionelle Datenrettung lösen unterschiedliche Probleme.

Administratoren, MSPs und IT-Dienstleistungsunternehmen sind für Incident Response, Eindämmung, Backups, den Wiederaufbau von Hosts, Netzwerken und Active Directory sowie die Rückführung der Umgebung in den Produktivbetrieb unverzichtbar. Wenn eine intakte Sicherung vorhanden ist, sollte die Wiederherstellung normalerweise von diesem Team durchgeführt werden.

Die Situation ändert sich, wenn auch die Sicherung betroffen ist, nicht wiederhergestellt werden kann oder wenn VHD/VHDX, AVHDX, Volumes oder das Speichersystem selbst technisch beschädigt, gelöscht oder verschlüsselt wurden. Dann geht es nicht mehr nur um den Wiederaufbau von Hyper-V, sondern darum, die Daten wiederherzustellen, die anschließend dort eingespielt werden sollen.

Digital Recovery ist auf diese spezialisierte Ebene fokussiert und kann mit dem für die Umgebung zuständigen MSP oder der verantwortlichen IT-Abteilung zusammenarbeiten.

Der Prozess ist in zwei Schritte unterteilt: zunächst die technische Analyse und anschließend, sofern das Projekt beauftragt wird, die eigentliche Wiederherstellung.

In Schritt 1 nimmt der Kunde telefonisch Kontakt auf und schildert den Vorfall. Digital Recovery legt fest, welche Informationen, Dateien, Zugänge oder Medien bereitgestellt werden müssen, und analysiert den konkreten Zustand der Hyper-V-Umgebung. Ziel ist es, die vorhandenen Wiederherstellungsmöglichkeiten zu bestimmen und festzulegen, welche Systeme priorisiert werden können.

Am Ende dieses Schritts erhält der Kunde eine technische Bewertung und ein kommerzielles Angebot für die Wiederherstellung.

In Schritt 2 wird die Wiederherstellung nach der Beauftragung auf Grundlage des während der Analyse ermittelten Szenarios durchgeführt. Das Ergebnis wird anschließend zur Validierung und zur Wiedereingliederung in die von dem zuständigen IT-Team rekonstruierte Umgebung bereitgestellt.

Das hängt davon ab, wo sich die Daten befinden und welche Art von Schaden vorliegt. Viele Fälle können remote analysiert oder bearbeitet werden, während andere den direkten Zugriff auf die Medien oder das Speichersystem erfordern.

Ein Remote-Vorgehen kann in Betracht gezogen werden, wenn die Infrastruktur weiterhin einen kontrollierten Zugriff auf die benötigten Daten ermöglicht und eine sichere Möglichkeit besteht, diese bereitzustellen. Digital Recovery setzt bei bestimmten Wiederherstellungsprojekten bereits Remote-Support ein.

Bei physischen Ausfällen, nicht zugänglichen Volumes, RAID-Problemen oder Situationen, in denen die Daten nicht in geeigneter Weise remote bereitgestellt werden können, kann es erforderlich sein, die Medien oder das Speichersystem bereitzustellen.

Beim Erstkontakt werden die betroffene Umgebung, Anzahl und Größe der VMs, vorhandene Dateien, die Storage-Architektur, das identifizierte ransomware sowie die Systeme festgelegt, die priorisiert werden müssen.

Eine verlässliche Einschätzung kann erst nach der technischen Analyse des Falls vorgenommen werden.

Der Zeitaufwand kann je nach Anzahl und Größe der VHD/VHDX, Anzahl der virtuellen Maschinen, Vorhandensein von Checkpoints und AVHDX, Zustand von NTFS/ReFS, Vorhandensein eines CSV oder Clusters, Zustand von RAID/SAN/NAS, Gesamtdatenvolumen und Art des durch das ransomware verursachten Schadens erheblich variieren.

Auch die operative Priorisierung beeinflusst die Planung. In einer Umgebung mit vielen VMs kann es erforderlich sein, bestimmte Datenbanken oder geschäftskritische Server vor Systemen mit geringerer Kritikalität zu bearbeiten.

Daher sollte Digital Recovery eine Zeitangabe nicht ausschließlich anhand des Namens des ransomware oder der Anzahl der Server schätzen. Die Einschätzung wird festgelegt, sobald die technische Analyse eine Bemessung des erforderlichen Arbeitsaufwands ermöglicht.

Wir können Daten nach Cyberangriffen erkennen, eindämmen, beseitigen und wiederherstellen.

Wir können Daten nach Cyberangriffen erkennen, eindämmen, beseitigen und wiederherstellen.