Trennen Sie den verdächtigen PC bei einem laufenden Vorfall vom Netzwerk, geben Sie dort keine Zugangsdaten mehr ein und sichern Sie wichtige Konten über ein anderes vertrauenswürdiges Gerät. Dokumentieren Sie die Beobachtung und prüfen Sie anschließend Windows-Sicherheit, Schutzverlauf, Prozesse, Autostarts, Verbindungen und Kontositzungen. Bei Erpressung, finanziellem Schaden oder sensiblen Daten benötigen Sie zusätzlich professionelle beziehungsweise behördliche Hilfe.
Wenn gerade etwas passiert: zuerst Schaden begrenzen
Wurde gerade Onlinebanking verwendet, kontaktieren Sie die Bank über eine selbst ermittelte offizielle Nummer. Bei einer Lösegeldforderung nichts überstürzt bezahlen und keine angebliche Supportnummer aus einem Popup anrufen. Ein fremdgesteuerter Mauszeiger oder eine unerwartete Fernwartung lässt sich zusätzlich mit unserem Ratgeber Fernzugriff auf Windows erkennen prüfen.
1. Wichtige Konten über ein sauberes Gerät absichern
Nutzen Sie ein anderes vertrauenswürdiges Smartphone oder einen anderen Computer. Beginnen Sie mit dem E-Mail-Konto, weil darüber häufig weitere Passwörter zurückgesetzt werden können. Danach folgen Microsoft-Konto, Banking, Passwortmanager und wichtige Kundenkonten.
- Ein neues, einzigartiges Passwort vergeben.
- Unbekannte Sitzungen und Geräte abmelden.
- Mehrfaktor-Authentifizierung aktivieren oder neu einrichten.
- Wiederherstellungsadresse und Telefonnummer kontrollieren.
Die Microsoft-Seite „Letzte Aktivität“ zeigt wichtige Anmeldeereignisse. Ein ungefährer Standort kann durch die IP-Zuordnung ungenau sein; prüfen Sie deshalb auch Zeitpunkt, Gerät und Browser.
2. Beobachtungen sichern, bevor Sie aufräumen
Notieren Sie, was tatsächlich passiert ist: genaue Meldung, Zeitpunkt, betroffene Datei oder Anwendung, Prozessname, Dateipfad und sichtbare Zieladresse. Erstellen Sie Fotos oder Screenshots, solange dabei keine Passwörter oder Wiederherstellungscodes offengelegt werden.
Diese Fakten helfen später mehr als die pauschale Aussage „Mein PC wurde gehackt“. Löschen Sie verdächtige Dateien nicht sofort, wenn ein größerer finanzieller oder geschäftlicher Schaden untersucht werden muss; dadurch können wichtige Spuren verloren gehen.
3. Windows-Sicherheit aktualisieren und vollständig prüfen
Öffnen Sie Windows-Sicherheit → Viren- & Bedrohungsschutz. Prüfen Sie, ob Echtzeit- und Manipulationsschutz aktiv sind und laden Sie aktuelle Sicherheitsinformationen. Starten Sie bei begründetem Verdacht eine vollständige Überprüfung.
Microsoft empfiehlt bei hartnäckigem Verdacht zusätzlich Microsoft Defender Offline. Die Prüfung startet den PC neu und läuft außerhalb des normal geladenen Windows, damit sich persistente Schadsoftware schwerer verbergen kann. Speichern Sie vorher offene Arbeit.
4. Schutzverlauf, Ausnahmen und zugelassene Bedrohungen kontrollieren
Sehen Sie im Schutzverlauf nach, ob Defender etwas blockiert, entfernt oder unter Quarantäne gestellt hat. Kontrollieren Sie außerdem „Zulässige Bedrohungen“ und konfigurierte Ausschlüsse. Ein Angreifer oder eine dubiose Installationsanleitung kann versuchen, einen schädlichen Ordner vom Scan auszunehmen.
5. Prozesse, Autostarts und Verbindungen gemeinsam bewerten
Ein einzelner unbekannter Prozess ist noch kein Beweis. Prüfen Sie Dateipfad, Herausgeber, digitale Signatur, übergeordneten Prozess, Autostart und Netzwerkaktivität zusammen. Unsere Anleitung Unbekannte Windows-Prozesse sicher prüfen führt durch diese Reihenfolge.
- Schwaches Indiz: Der Name ist unbekannt oder der PC kurzzeitig langsam.
- Prüfenswert: Ein neuer unsignierter Prozess startet aus einem temporären Ordner und verbindet sich unerwartet nach außen.
- Dringend: Sicherheitsfunktionen werden deaktiviert, Dateien verschlüsselt oder der PC sichtbar ferngesteuert.
6. Programme und Browser auf unerwartete Änderungen prüfen
Sortieren Sie installierte Apps nach Datum. Prüfen Sie Browser-Erweiterungen, Startseite, Suchmaschine und Benachrichtigungsberechtigungen. Viele erschreckende „Ihr PC wurde gehackt“-Meldungen sind Browserbenachrichtigungen oder betrügerische Webseiten und kein Beweis für eine vollständige Systemübernahme.
Deinstallieren Sie nichts blind, das Sie nicht kennen. Hersteller, Installationsdatum, Dateipfad und digitale Signatur liefern den nötigen Kontext.
7. Entscheiden, ob Bereinigung reicht oder Neuinstallation nötig ist
Wenn Defender eine Bedrohung vollständig entfernt, alle Schutzfunktionen aktiv bleiben und keine weiteren Auffälligkeiten auftreten, kann eine dokumentierte Nachkontrolle genügen. Bei wiederkehrender Schadsoftware, unbekannten Administratorkonten, deaktiviertem Schutz oder besonders sensiblen Daten ist eine fachkundige Prüfung beziehungsweise saubere Neuinstallation die belastbarere Entscheidung.
Sichern Sie persönliche Dokumente und Fotos, aber übernehmen Sie verdächtige Programme, Skripte oder unbekannte Archive nicht ungeprüft in das neue System.
8. Was CMC Sentinel dabei leistet – und was nicht
CMC Sentinel bündelt lokale Prozess-, Verbindungs-, Autostart-, Ereignis- und Fernzugriffshinweise in einer verständlicheren Oberfläche. Erkannte Fernzugriffstools lassen sich gezielt untersuchen; vorbereitete Windows-Fernzugriffswege können gesperrt und Beobachtungen lokal protokolliert werden.
Sentinel ist kein Ersatz für Microsoft Defender, Updates, Backups oder professionelle Forensik. Es verspricht nicht, jeden Angriff sicher zu erkennen. Der Nutzen liegt darin, mehrere relevante Hinweise an einem Ort zu sehen, Zusammenhänge schneller zu prüfen und Reaktionen nachvollziehbar auszulösen.