Verdacht auf einen Befall: die Reihenfolge zählt.

Wann Sie das Gerät sofort vom Netz nehmen müssen, was meistens kein Virus ist, und was nach einem Fund wirklich hilft.

Ein Verdacht ist noch kein Befund. Die meisten Anrufe, die mit „Ich glaube, ich habe einen Virus“ anfangen, enden bei einer Browser-Erweiterung, einer aufdringlichen Werbeseite oder einem Rechner, der schlicht voll ist. Umgekehrt kommen echte Vorfälle oft leise daher.

Deshalb lohnt es, zuerst zu unterscheiden — und im ernsten Fall sofort das Richtige zu tun, statt zuerst zu suchen.

Sofort handeln oder erst schauen?

Trennen Sie das Gerät sofort vom Netz — Kabel ziehen, WLAN aus —, wenn eines davon zutrifft:

  • Dateien lassen sich nicht mehr öffnen, haben plötzlich eine fremde Endung, oder es liegt in den Ordnern eine Textdatei mit einer Lösegeldforderung.
  • Ein Fenster verlangt eine Zahlung, um Ihre Daten freizugeben.
  • Sie haben gerade Zugangsdaten auf einer Seite eingegeben, die sich als gefälscht herausstellt.
  • Jemand hat per Fernzugriff auf Ihrem Rechner gearbeitet, den Sie nicht kennen — etwa nach einem angeblichen Anruf des „Microsoft-Supports“ (was dann zu tun ist, steht in Anruf von „Microsoft“).
  • Aus Ihrem Postfach gehen Nachrichten raus, die Sie nicht geschrieben haben.

In diesen Fällen gilt: Netz trennen, Hilfe holen. Ob das Gerät danach eingeschaltet bleibt, hängt davon ab, ob Fachleute es untersuchen sollen. Wenn ja — etwa bei einem Vorfall im Betrieb, der aufgeklärt werden muss —, lassen Sie es an und starten es nicht neu: Das BSI rät ausdrücklich, ein Gerät nicht herunterzufahren, wenn eine technische Analyse beabsichtigt ist, damit sich auch der Arbeitsspeicher noch sichern lässt. Ist keine Untersuchung vorgesehen, etwa am privaten Rechner, empfiehlt das BSI in seiner Anleitung für Verbraucher, den Computer auszuschalten; die Polizei rät nach einem Fernzugriff durch falsche Support-Mitarbeiter ebenso. In beiden Fällen gilt: nicht herumprobieren — das kann Spuren zerstören, die für die Aufklärung gebraucht werden.

Bei verschlüsselten Daten: nicht zahlen, nicht herumprobieren

Eine Zahlung ist keine Garantie für die Entschlüsselung und finanziert das nächste Opfer. Wichtiger ist etwas anderes: Trennen Sie sofort auch die Sicherungsmedien vom Netz und vom Rechner, falls das noch nicht geschehen ist. Eine angeschlossene Sicherungsplatte oder ein erreichbarer Netzwerkspeicher wird sonst mitverschlüsselt — und damit ist der einzige Rettungsanker weg. Siehe Datensicherung.

Was meistens kein Virus ist

Die häufigen Fehlalarme, in der Reihenfolge ihrer Häufigkeit:

  • Werbefenster im Browser, die vor angeblichen Infektionen warnen und zum Anruf bei einer Hotline auffordern. Das ist Betrug, keine Infektion. Browserfenster schließen, notfalls über den Task-Manager. Kein echter Virenscanner warnt Sie mit einer Telefonnummer.
  • Eine neue Startseite oder Suchmaschine im Browser. Das ist eine Erweiterung, die mit einem anderen Programm mitkam — lästig, aber in den Browser-Einstellungen zu entfernen.
  • Der Rechner ist langsam. Dafür gibt es harmlosere Erklärungen, siehe PC ist langsam.
  • Der Lüfter dreht hoch. Meist ein Update oder eine Suchindizierung im Hintergrund.

Prüfen, wenn Sie unsicher sind

Windows bringt mit dem Defender einen Virenschutz mit, der für die meisten genügt. Eine gründliche Prüfung läuft so:

  1. Windows-Sicherheit öffnen → Viren- und Bedrohungsschutz.
  2. Unter Scanoptionen die vollständige Überprüfung wählen, nicht die schnelle. Sie dauert eine Weile, der Rechner darf dabei weiterlaufen.
  3. Findet sie nichts und der Verdacht bleibt, gibt es unter denselben Scanoptionen den Offlinescan. Der startet den Rechner neu und prüft, bevor Windows hochfährt — damit erwischt er Schädlinge, die sich im laufenden Betrieb verstecken.

Installieren Sie für die Prüfung kein zweites dauerhaftes Sicherheitsprogramm. Zwei Wächter parallel behindern einander und bringen keinen zusätzlichen Schutz.

Wenn tatsächlich etwas gefunden wurde

Ein einzelner Fund, den der Scanner entfernt hat, ist meist erledigt. Bei allem, was darüber hinausgeht, gilt die unangenehme, aber ehrliche Regel: Ein System, auf dem Schadsoftware lief, ist nicht mehr vertrauenswürdig. Sicher ist nur Neuaufsetzen — Daten aus einer Sicherung zurück, die vor dem Vorfall entstanden ist.

Und unabhängig davon, ob das Gerät neu aufgesetzt wird: Kennwörter ändern, und zwar von einem anderen, sauberen Gerät aus. Zuerst das E-Mail-Konto, danach alles, worauf sich über „Passwort vergessen“ zugreifen lässt. Prüfen Sie dabei im Postfach, ob jemand eine Weiterleitung oder eine Regel eingerichtet hat — das ist der übliche erste Schritt nach einer Übernahme, siehe Phishing erkennen.

Im Betrieb kommt etwas dazu

Wenn personenbezogene Daten betroffen sein könnten — Kundendaten, Personaldaten —, ist das nicht nur ein technischer Vorfall. Es können Meldepflichten bestehen, und dafür gelten kurze Fristen. Das ist eine Rechtsfrage, die in fachkundige Hände gehört und nicht auf diese Seite; wichtig ist nur, dass Sie sie stellen, statt den Vorfall still zu bereinigen.

Was technisch hilft: Dokumentieren Sie den Ablauf, solange er frisch ist. Wann fiel es auf, welche Geräte sind betroffen, was wurde wann getan. Diese Notizen sind später mehr wert, als man im Moment glaubt.

Stand: 2026-09-22. Die Angaben habe ich zu diesem Zeitpunkt anhand der Dokumentation der jeweiligen Hersteller geprüft. Anbieter ändern Adressen, Bezeichnungen und Menüwege ohne Ankündigung; prüfen Sie im Zweifel die Angaben Ihres Anbieters. Wer an fremden Systemen arbeitet, braucht die Erlaubnis des Betreibers.

Nicht weitergekommen?

Dann übernehme ich das.

Wenn Sie wissen wollen, wie gut Ihr Betrieb wirklich abgesichert ist, sehe ich mir das an und sage Ihnen, was zuerst drankommt. Beschreiben Sie in ein paar Sätzen, was nicht funktioniert — Ihre Anfrage bekommt eine Nummer und geht damit nicht unter.