Trennen Sie bei einem laufenden Verdacht zuerst die Netzwerkverbindung, dokumentieren Sie Zeitpunkt und Beobachtung und prüfen Sie anschließend Remotedesktop, angemeldete Benutzer, installierte Fernwartungstools, aktive Verbindungen, Autostarts und den Schutzverlauf von Microsoft Defender.
Wenn gerade jemand sichtbar eingreift
Schalten Sie den verdächtigen PC nicht hektisch wieder online, nur um weiterzusuchen. Wurde gerade Onlinebanking benutzt, rufen Sie die Bank über eine selbst ermittelte offizielle Nummer an. Bei Erpressung, finanziellem Schaden oder Identitätsmissbrauch kommt zusätzlich eine Anzeige in Betracht.
1. Windows-Remotedesktop kontrollieren
Öffnen Sie Einstellungen → System → Remotedesktop. Wenn Sie Remotedesktop nicht bewusst verwenden, sollte die Funktion deaktiviert sein. Microsoft weist darauf hin, dass ein PC für eingehende Remotedesktop-Verbindungen ausdrücklich vorbereitet werden muss und Windows Pro benötigt.
Eine deaktivierte RDP-Einstellung schließt andere Fernwartungsprogramme nicht aus. TeamViewer, AnyDesk, RustDesk, Chrome Remote Desktop oder herstellerspezifische Supporttools arbeiten unabhängig davon.
2. Angemeldete Benutzer und Fernwartungsprogramme prüfen
- Öffnen Sie den Task-Manager mit Strg + Umschalt + Esc.
- Prüfen Sie unter Benutzer, ob eine weitere Sitzung aktiv ist.
- Sehen Sie unter Apps und Prozesse nach bekannten Fernwartungsnamen.
- Öffnen Sie Einstellungen → Apps → Installierte Apps und sortieren Sie nach Installationsdatum.
Ein gefundener Name ist noch kein Beweis für einen Angriff. Viele Unternehmen setzen Fernwartung legitim ein. Entscheidend ist, ob Installation und Nutzung erwartet waren.
3. Aktive Netzwerkverbindungen einordnen
Der Windows-Ressourcenmonitor zeigt unter Netzwerk, welche Prozesse Verbindungen verwenden. Microsoft stellt außerdem TCPView bereit. Das Werkzeug ordnet TCP- und UDP-Endpunkte laufenden Prozessen zu.
Eine Verbindung zu einer unbekannten IP-Adresse bedeutet allein noch keine Schadsoftware: Cloud-Dienste, Updates und Werbenetzwerke wechseln ihre Ziele häufig. Verdächtiger wird eine Verbindung in Kombination mit einem unbekannten Programmpfad, fehlender Signatur, unerwartetem Autostart oder einer zeitgleichen Fernsteuerung.
4. Autostarts und dauerhafte Fernwartung finden
Kontrollieren Sie im Task-Manager den Bereich Autostart-Apps. Für eine vollständigere Übersicht bietet Microsoft Autoruns an. Es zeigt neben normalen Autostarts auch Dienste, geplante Aufgaben und weitere Startpunkte.
Deaktivieren oder löschen Sie nichts nur deshalb, weil der Name unbekannt ist. Notieren Sie Herausgeber, Dateipfad und Startpunkt. Signierte Microsoft-Einträge lassen sich in Autoruns ausblenden, damit Einträge von Drittanbietern leichter erkennbar werden.
5. Defender vollständig prüfen lassen
Öffnen Sie Windows-Sicherheit → Viren- & Bedrohungsschutz. Prüfen Sie zuerst Schutzverlauf und Sicherheitsupdates. Führen Sie anschließend mindestens eine vollständige Überprüfung aus. Bei ernsthaftem Verdacht empfiehlt sich zusätzlich Microsoft Defender Offline; dabei startet Windows neu und prüft außerhalb des normal geladenen Systems.
6. Konten von einem sauberen Gerät absichern
Ändern Sie wichtige Passwörter auf einem anderen vertrauenswürdigen Gerät, beginnen Sie mit E-Mail, Microsoft-Konto, Banking und Passwortmanager. Melden Sie unbekannte Sitzungen ab und aktivieren Sie Mehrfaktor-Authentifizierung. Verwenden Sie niemals dasselbe neue Passwort auf mehreren Diensten.
7. Beobachtung und Beweis sauber trennen
Ein einzelnes Indiz beweist selten einen Angriff. Dokumentieren Sie, was beobachtet wurde: Prozessname, vollständiger Pfad, Herausgeber, Uhrzeit, Zieladresse und zugehöriger Autostart. Diese Kombination ist für Support oder Forensik wesentlich hilfreicher als die Aussage „Da war etwas Unbekanntes“.
CMC Sentinel bündelt genau diese lokale Übersicht, kann erkannte Fernzugriffstools stoppen und vorbereitete Windows-Fernzugriffswege sperren. Die App gibt aber keine falsche Garantie: Auch ein unauffälliger Bildschirm beweist nicht, dass ein Gerät sauber ist.