Ransomware-Emulation

Wir stellen einen realen Ransomware-Angriff kontrolliert in Ihrer Umgebung nach und fordern damit Ihr SOC und SIEM heraus. So sehen Sie unter realistischen Bedingungen, ob Ihre Erkennung und Reaktion im Ernstfall wirklich greifen.

Angriffssimulation anfragen

ThreatSimulator

€202 Mrd.

Schaden durch Cyberangriffe in der deutschen Wirtschaft (2025)

34 %

der Unternehmen waren von Ransomware betroffen (2022: 12%)

14 Tage

bleiben Angreifer im Median unentdeckt im Netz

14 %

bemerken den Angriff erst durch die Lösegeldforderung

Die reale Bedrohungslage

Dass Cyberangriffe teuer und alltäglich geworden sind, wissen die meisten Sicherheitsverantwortlichen. Die eigentliche Asymmetrie liegt woanders: Die Verteidigung muss durchgängig greifen, dem Angreifer genügt ein einziger erfolgreicher Versuch.

Erkennung und Reaktion sind dabei meist etabliert, aber selten unter realen Bedingungen auf die Probe gestellt. Genau hier setzt die Ransomware-Emulation an: Sie prüft, ob Ihr SOC einen echten Angriff erkennt und stoppt, bevor es der Angreifer selbst tut.

Alarmierende Zahlen

  • 14 Tage bleiben Angreifer im Median unentdeckt im Netz, Tendenz steigend.
  • 14 % der Betroffenen bemerken den Angriff erst durch die Lösegeldforderung.

Quellen: Bitkom Wirtschaftsschutz 2025; Mandiant M-Trends 2026.

Das Problem:
Ein Plan, der nie getestet wurde

Sie haben in Erkennung und Reaktion investiert. Ein SOC, ein SIEM, definierte Prozesse für den Ernstfall. Auf dem Papier steht, wer bei welchem Alarm bis wann informiert wird und wie zu reagieren ist.

Die offene Frage ist, ob dieser Plan unter Druck hält. In der Praxis sehen wir immer wieder, dass selbst ausgereifte Prozesse im Ernstfall nicht greifen. Mal gehen kritische Alarme in der Masse der Fehlalarme unter, mal wird die Bedrohungslage falsch eingeschätzt, mal kennt im entscheidenden Moment niemand die Details des eigenen Prozesses.

Solange ein echter Angriff ausbleibt, fällt diese Lücke nicht auf. Das SOC läuft, die Dashboards sind grün, und genau das erzeugt eine Sicherheit, die nie auf die Probe gestellt wurde.

Die Lösung:
Reale Bedrohung, null Schaden

Wir setzen genau dort an, wo ein echter Angriff gefährlich wird: nach dem erfolgreichen Einbruch. Wir gehen von einem bereits kompromittierten System in Ihrem Netz aus, das Sie uns bereitstellen, und stellen von dort den weiteren Angriff nach.

Damit beantworten wir genau die offene Frage aus Ihrer Lage. Statt zu hoffen, dass Erkennung und Reaktion im Ernstfall greifen, sehen Sie es unter realen Bedingungen. Aber in einem Rahmen, in dem ein Versagen nur eine Erkenntnis ist und keine Katastrophe.

Realistisch ist die Emulation, weil wir die tatsächlichen Vorgehensweisen realer Ransomware-Gruppen wie Black Basta oder LockBit nachstellen. Und ungefährlich, weil die eingesetzte Software Ihren echten Daten und Systemen nichts anhaben kann.

Ihre Vorteile auf einen Blick

Gewissheit statt Hoffnung

Sie sehen unter realen Bedingungen, ob Ihre Erkennung und Reaktion greifen, statt es anzunehmen. Aus „sollte funktionieren“ wird „funktioniert“.

Konkrete Ansatzpunkte

Sie erfahren nicht nur, ob Ihr SOC bestanden hat, sondern an welcher Stelle der Kette es gehakt hat und was zuerst zu verbessern ist.

Belastbarer Nachweis

Gegenüber Geschäftsführung, Auditoren oder Cyberversicherung können Sie belegen, dass Ihre Widerstandsfähigkeit geprüft und nicht nur behauptet ist.

Trainingseffekt fürs Team

Ihr SOC durchlebt einen realistischen Angriff einmal in einer sicheren Umgebung und ist dadurch für den Ernstfall geschärft.

Belegbarer Fortschritt & Umsetzbarkeit

Die Empfehlungen sind konkret genug, um sie umzusetzen. Wir empfehlen, die Verbesserungen nach etwa drei Monaten in einem Retest zu überprüfen, damit Fortschritt nicht nur behauptet, sondern gemessen ist.

Für wen ist dieser Service geeignet?

Geeignet, wenn Sie Erkennung und Reaktion bereits betreiben.
Dieser Service richtet sich an Unternehmen mit einem eigenen oder ausgelagerten SOC und SIEM und definierten Prozessen für den Ernstfall. Entscheidend ist, dass es eine Erkennung gibt, die sich herausfordern lässt.

Sie sind hier richtig, wenn Sie als CISO, Head of Security oder in der IT-Leitung dafür geradestehen, dass diese Erkennung im Ernstfall hält.

Noch nicht der passende Service ist die Emulation, wenn Erkennung und Reaktion bei Ihnen noch nicht etabliert sind. Dann ist ein Penetrationstest oder eine Information-Security-Beratung der sinnvollere erste Schritt.

Auch dafür einsetzbar: Viele Kunden nutzen die Emulation als gezieltes Training für ihr SOC-Team, als Purple-Teaming-Übung oder als Nachweis gegen Compliance-Anforderungen.

Klare Grenzen unseres Services

Dieser Service hat einen klaren Fokus: Er prüft, ob Ihr SOC einen laufenden Angriff erkennt und stoppt. Daraus ergeben sich ein paar bewusste Grenzen:

  • Wir prüfen die Erkennung, nicht den Weg hinein. Wie ein Angreifer initial eindringt, ist hier bewusst ausgeklammert. Dafür bieten wir klassische Penetrationstests an.
  • Wir fordern Ihr SOC heraus, nicht Ihre Wiederherstellung. Ob Ihre Backups im Ernstfall tragen, ist eine eigene Frage, die dieser Service nicht beantwortet (kein Recovery-Test).
  • Sie sind gerade selbst von einem Ransomware-Angriff betroffen? Dann ist die Emulation nicht das Richtige. Im akuten Ernstfall zählt sofortige Incident Response.

Wählen Sie das passende Szenario

Wir haben nicht die eine Simulation, sondern eine ganze Auswahl. Sie wählen die Emulation, die zu Ihrer Branche und Ihrem Bedrohungsprofil passt.

Black Basta

Nachbildung der berüchtigten Ransomware-Gruppe (Windows).

LockBit

Die weltweit aktivste RaaS-Gruppe (Windows).

SPECTR „SickSync“

Spezialisierter Daten-Diebstahl (Windows).

Einzelne Techniken über die gesamte Angriffskette

Ergänzend zu den vollständigen Gruppen-Emulationen lassen sich einzelne Techniken gezielt einsetzen und je Auftrag kombinieren: PyPI Supply Chain Attack (Linux, macOS, Windows), HTA Downloader, GrayFox Loader, Crossway Agent (Go), Process Injection (indirect/direct syscalls), Privilege Escalation.

Der Katalog wird laufend erweitert. Weitere Szenarien sind auf Anfrage möglich.

Ablauf und Timeline

Ein Projekt läuft als klare Abfolge von der ersten Abstimmung bis zum Abschluss:

1

Kick-off und Planung

Gemeinsam legen wir Szenario, Angriffstyp und Zeitrahmen fest.

2

Zugang und Vorbereitung

Sie stellen ein internes Testsystem und einen unprivilegierten Account bereit, wir setzen die Emulation auf.

3

Durchführung und Beobachtung

Wir führen den Angriff kontrolliert durch, Ihr SOC und SIEM reagieren nach Ihren Prozessen.

4

Auswertung

Wir analysieren Alarme und Reaktionen und identifizieren die Optimierungspotenziale.

5

Bericht & Abschlussgespräch

Sie erhalten den strukturierten Abschlussbericht, wir klären offene Fragen und sprechen Empfehlungen aus.

Methodik und Standards

Unser Vorgehen ist strukturiert und an anerkannten Standards ausgerichtet.

MITRE ATT&CK als Rahmen: Wir richten die Emulation an der etablierten Wissensbasis aus und bilden im Abschlussbericht ab, welche Techniken nachgestellt wurden.
Threat-Intelligence-getrieben: Wir stellen nach, was reale Ransomware-Gruppen tatsächlich tun.
Etablierte Emulationssoftware: Wir nutzen führende Emulationssoftware ergänzt um unser eigenes Angreifer-Handwerk.

Varianten der Simulation

Realistisch (Blackbox)

Ihr SOC-Team weiß nicht, dass eine Simulation läuft. Wir führen die Phasen selbstständig durch und beobachten die echte Reaktion. Ideal für die ehrlichste Messung.

Begleitet (Purple Teaming)

Wir durchlaufen den Angriff gemeinsam mit Ihrem eingeweihten SOC-Team und halten nach jeder Phase inne. Ideal als Training oder Purple-Teaming-Übung.

Der Leistungsumfang

  • Vorgespräch und Szenario-Auswahl
  • Kontrollierte Durchführung auf dem bereitgestellten internen System
  • Beobachtung und Bewertung des SOC/SIEM Verhaltens
  • Identifikation und Priorisierung von Optimierungspotenzialen
  • Abschlussbericht mit konkreten Handlungsempfehlungen
  • Abschlussbesprechung zur Klärung der nächsten Schritte
  • Optional: Umsetzungsunterstützung beim Anpassen von Detektionsregeln.

Voraussetzungen

Das sollten Sie mitbringen:

  • Ein SOC und SIEM, selbst betrieben oder über einen Dienstleister.
  • Definierte Prozesse für den Ernstfall.

Das stellen Sie uns bereit:

  • Ein internes Testsystem und einen unprivilegierten Account.
  • Einen benannten Ansprechpartner.
  • Die nötigen organisatorischen Freigaben.

Ransomware-Emulation

Sie stellen ein internes System, wir simulieren einen Angriff. Im Erstgespräch wählen wir Szenario und Angriffstyp.

  • Kein Schaden an echten Daten und Systemen
  • Reale Gruppen wie Black Basta & LockBit
  • Nach MITRE ATT&CK dokumentiert
  • Erkennung und Reaktion Ihres SOC gemessen

Ergebnisse & Compliance

Sie erhalten einen strukturierten Abschlussbericht mit unseren Befunden und priorisierten Handlungsempfehlungen. Dieser dient als belastbarer Nachweis für:

NIS2: Prüft die Fähigkeiten zur Erkennung von Sicherheitsvorfällen.
ISO 27001: Verlangt und testet wirksame Vorfallsbehandlung.
BSI-Grundschutz: Nachweis für Schwachstellen- und Vorfallsmanagement.

Vertraulichkeit und Datenschutz

Jeder Auftrag wird durch eine NDA abgesichert.
Die Emulation läuft auf einem dedizierten Testsystem (keine Verarbeitung echter Personendaten).
Löschung der Projektdaten (Logs und C2-Infrastruktur) nach Abschluss.

Ergebnisse & Compliance

Wir betreiben eigene Sicherheitsforschung und veröffentlichen Findings im Rahmen verantwortungsvoller Disclosure-Prozesse (z.B. Schwachstellen in Bundessystemen, Path-Traversal in Observationssoftware).

Case Study: Realitätsschock für das SOC

  • Ausgangslage: Ein großer Finanzdienstleister wollte wissen, ob sein ausgelagertes SOC einen Angriff rechtzeitig erkennt.
  • Vorgehen: Realistische Emulation (Assumed Breach) auf internem System, ohne das SOC einzuweihen.
  • Ergebnis: Die Infektion und Datenexfiltration blieben wochenlang unentdeckt. Das EDR schlug erst bei sehr lauten Tools an. Die Emulation deckte eine reale Lücke auf, die der Kunde anschließend gezielt schließen konnte.

Häufig gestellte Fragen

Antworten auf die meistgestellten Fragen zu unserem Ransomware Emulation Service.

Nein. Die eingesetzte Software ist im Verhalten echter Ransomware nachempfunden, verschlüsselt und zerstört aber bewusst nichts. Wo Verschlüsselung Teil des Szenarios ist, trifft sie ausschließlich eigens dafür platzierte Demo-Dateien.

Nein. Wir arbeiten auf einem eigens bereitgestellten internen System in einem klar abgegrenzten Rahmen. Der Produktivbetrieb läuft normal weiter.

Nein, und genau das ist der Normalfall. In der realistischen Variante reagiert das SOC unvoreingenommen, was die ehrlichste Messung liefert. Wer den Lerneffekt in den Vordergrund stellen will, wählt die begleitete Variante.

Ein Pentest sucht Schwachstellen in der Breite. Bei der Ransomware-Emulation ist es nicht relevant, wie ein Angreifer hereingekommen ist. Wir setzen einen erfolgreichen Einbruch voraus und prüfen, ob das SOC den laufenden Angriff erkennt und richtig reagiert.

Ja, im Kern schon. Geprüft wird Erkennung und Reaktion, also sollte es ein SOC und SIEM oder eine vergleichbare Erkennungsfähigkeit geben. Wer noch ganz am Anfang steht, ist mit einem Pentest oder einer Beratung besser bedient.

Ein realer Ransomware-Typ nach Abstimmung, etwa Black Basta oder LockBit, entlang dokumentierter Angreifer-Taktiken.

Auf Wunsch unterstützen wir bei der Umsetzung der Empfehlungen, etwa beim Schärfen von Detektionsregeln oder beim Anpassen von Prozessen. Zusätzlich empfehlen wir einen Retest nach etwa drei Monaten, um zu belegen, dass die Verbesserungen greifen.

Bereit für den Härtetest?

Finden Sie heraus, ob Ihr SOC einem echten Angriff standhält, bevor es ein echter Angreifer für Sie herausfindet. Das Erstgespräch ist völlig unverbindlich.

Angriffssimulation anfragenBeispiel-Report ansehen