Kostenlos prüfen CMC Sentinel Windows-Ratgeber

Keine Panik – erst Verbindung stoppen, dann Spuren prüfen

Fernzugriff auf Windows erkennen: 7 sichere Prüfschritte

Ein bewegter Mauszeiger, neue Fernwartungssoftware oder eine unbekannte Sitzung kann harmlos sein – aber auch ein Warnsignal. Diese Reihenfolge hilft, ohne voreilig wichtige Windows-Prozesse zu löschen.

Sofortmaßnahmen ohne SpezialwissenMicrosoft- und BSI-QuellenKeine Aufforderung, Schutzfunktionen abzuschaltenSentinel ergänzt Defender – ersetzt ihn nicht
KURZANTWORT

Trennen Sie bei einem laufenden Verdacht zuerst die Netzwerkverbindung, dokumentieren Sie Zeitpunkt und Beobachtung und prüfen Sie anschließend Remotedesktop, angemeldete Benutzer, installierte Fernwartungstools, aktive Verbindungen, Autostarts und den Schutzverlauf von Microsoft Defender.

Wenn gerade jemand sichtbar eingreift

Sofort: WLAN am PC ausschalten oder das Netzwerkkabel ziehen. Geben Sie keine Passwörter, TANs oder Codes mehr ein. Fotografieren Sie die sichtbare Situation und notieren Sie die Uhrzeit. Nutzen Sie für Passwortänderungen anschließend ein anderes, vertrauenswürdiges Gerät.

Schalten Sie den verdächtigen PC nicht hektisch wieder online, nur um weiterzusuchen. Wurde gerade Onlinebanking benutzt, rufen Sie die Bank über eine selbst ermittelte offizielle Nummer an. Bei Erpressung, finanziellem Schaden oder Identitätsmissbrauch kommt zusätzlich eine Anzeige in Betracht.

1. Windows-Remotedesktop kontrollieren

Öffnen Sie Einstellungen → System → Remotedesktop. Wenn Sie Remotedesktop nicht bewusst verwenden, sollte die Funktion deaktiviert sein. Microsoft weist darauf hin, dass ein PC für eingehende Remotedesktop-Verbindungen ausdrücklich vorbereitet werden muss und Windows Pro benötigt.

Eine deaktivierte RDP-Einstellung schließt andere Fernwartungsprogramme nicht aus. TeamViewer, AnyDesk, RustDesk, Chrome Remote Desktop oder herstellerspezifische Supporttools arbeiten unabhängig davon.

2. Angemeldete Benutzer und Fernwartungsprogramme prüfen

  1. Öffnen Sie den Task-Manager mit Strg + Umschalt + Esc.
  2. Prüfen Sie unter Benutzer, ob eine weitere Sitzung aktiv ist.
  3. Sehen Sie unter Apps und Prozesse nach bekannten Fernwartungsnamen.
  4. Öffnen Sie Einstellungen → Apps → Installierte Apps und sortieren Sie nach Installationsdatum.

Ein gefundener Name ist noch kein Beweis für einen Angriff. Viele Unternehmen setzen Fernwartung legitim ein. Entscheidend ist, ob Installation und Nutzung erwartet waren.

3. Aktive Netzwerkverbindungen einordnen

Der Windows-Ressourcenmonitor zeigt unter Netzwerk, welche Prozesse Verbindungen verwenden. Microsoft stellt außerdem TCPView bereit. Das Werkzeug ordnet TCP- und UDP-Endpunkte laufenden Prozessen zu.

Eine Verbindung zu einer unbekannten IP-Adresse bedeutet allein noch keine Schadsoftware: Cloud-Dienste, Updates und Werbenetzwerke wechseln ihre Ziele häufig. Verdächtiger wird eine Verbindung in Kombination mit einem unbekannten Programmpfad, fehlender Signatur, unerwartetem Autostart oder einer zeitgleichen Fernsteuerung.

4. Autostarts und dauerhafte Fernwartung finden

Kontrollieren Sie im Task-Manager den Bereich Autostart-Apps. Für eine vollständigere Übersicht bietet Microsoft Autoruns an. Es zeigt neben normalen Autostarts auch Dienste, geplante Aufgaben und weitere Startpunkte.

Deaktivieren oder löschen Sie nichts nur deshalb, weil der Name unbekannt ist. Notieren Sie Herausgeber, Dateipfad und Startpunkt. Signierte Microsoft-Einträge lassen sich in Autoruns ausblenden, damit Einträge von Drittanbietern leichter erkennbar werden.

5. Defender vollständig prüfen lassen

Öffnen Sie Windows-Sicherheit → Viren- & Bedrohungsschutz. Prüfen Sie zuerst Schutzverlauf und Sicherheitsupdates. Führen Sie anschließend mindestens eine vollständige Überprüfung aus. Bei ernsthaftem Verdacht empfiehlt sich zusätzlich Microsoft Defender Offline; dabei startet Windows neu und prüft außerhalb des normal geladenen Systems.

Wichtig: Fügen Sie keine Ausnahmen hinzu und deaktivieren Sie Defender nicht, nur weil ein Download oder ein vermeintlicher Supportmitarbeiter das verlangt.

6. Konten von einem sauberen Gerät absichern

Ändern Sie wichtige Passwörter auf einem anderen vertrauenswürdigen Gerät, beginnen Sie mit E-Mail, Microsoft-Konto, Banking und Passwortmanager. Melden Sie unbekannte Sitzungen ab und aktivieren Sie Mehrfaktor-Authentifizierung. Verwenden Sie niemals dasselbe neue Passwort auf mehreren Diensten.

7. Beobachtung und Beweis sauber trennen

Ein einzelnes Indiz beweist selten einen Angriff. Dokumentieren Sie, was beobachtet wurde: Prozessname, vollständiger Pfad, Herausgeber, Uhrzeit, Zieladresse und zugehöriger Autostart. Diese Kombination ist für Support oder Forensik wesentlich hilfreicher als die Aussage „Da war etwas Unbekanntes“.

CMC Sentinel bündelt genau diese lokale Übersicht, kann erkannte Fernzugriffstools stoppen und vorbereitete Windows-Fernzugriffswege sperren. Die App gibt aber keine falsche Garantie: Auch ein unauffälliger Bildschirm beweist nicht, dass ein Gerät sauber ist.

SHIELD + CMC SENTINEL

Nicht fünf Fenster durchsuchen, sondern Auffälligkeiten an einem Ort einordnen.

Sentinel bündelt lokale Prozess-, Verbindungs-, Autostart- und Fernzugriffshinweise und ergänzt sie um die bewussten Shield-Prüfungen. Es ersetzt Windows Defender nicht, sondern macht die nächste Entscheidung nachvollziehbarer.

19,90 €für 1 Monat · bis zu 5 Windows-Geräte im Haushalt

Gemäß § 19 UStG wird keine Umsatzsteuer berechnet. Die Verlängerung ist jederzeit zum Laufzeitende kündbar.

Häufige Fragen

Kann ich sehen, ob gerade jemand per Remotedesktop verbunden ist?

Der Task-Manager zeigt angemeldete Benutzer und Sitzungen. Zusätzlich sollten Sie Remotedesktop-Einstellung, laufende Fernwartungsprogramme und aktive Verbindungen gemeinsam prüfen.

Ist eine unbekannte IP-Adresse automatisch ein Hacker?

Nein. Viele legitime Programme verbinden sich mit wechselnden Cloud-Adressen. Erst der Zusammenhang mit Prozess, Dateipfad, Signatur, Autostart und beobachtetem Verhalten macht die Verbindung aussagekräftiger.

Soll ich einen unbekannten Prozess sofort beenden?

Nicht ohne Einordnung. Ein wichtiger Windows-Prozess kann unbekannt wirken. Dokumentieren Sie zuerst Name, Pfad und Herausgeber und führen Sie einen Defender-Scan aus.

Ersetzt Sentinel Microsoft Defender?

Nein. Sentinel ergänzt Defender um verständliche lokale Übersicht und gebündelte Reaktionen. Virenschutz, Updates, sichere Konten und Backups bleiben notwendig.

Offizielle Quellen und weiterführende Hilfe

Stand: 28. September 2026. Bei einem laufenden Angriff, finanziellen Schäden oder kompromittierten Konten zusätzlich den jeweiligen Anbieter, die Bank oder die Polizei kontaktieren.