Sophos Endpoint Threat Cleanup und Malware-Bereinigung
Threat Cleanup beginnt nach der ersten Alert-Priorisierung. Es geht hier nicht darum, eine Meldung nur zu bewerten oder ihren Status zu ändern, sondern eine bestätigte oder plausible Bedrohung einzudämmen, mit den vorgesehenen Sophos-Funktionen zu bereinigen und das Ergebnis nachzuweisen. Die vorgelagerte Meldungsbewertung erklärt Sophos Fusion Alerts und Account Health bearbeiten.
Vor den Verwaltungsschritten in dieser Anleitung unter Sophos Fusion anmelden.
Voraussetzungen und Entscheidungspunkte
Vor der Änderung werden Incident-Owner, Freigabe für Isolation beziehungsweise Neustart, Wartungsfenster, Backup- und Recovery-Verantwortung sowie ein sicherer Kommunikationskanal festgelegt. Sophos-Fusion-Rolle, Lizenz und Plattform bestimmen die verfügbaren Aktionen:
- Gerätescans und Events stehen für verwaltete Computer zur Verfügung; beim XDR Sensor ist die Scan-Aktion laut Sophos nicht verfügbar.
- Admin-Isolation erfordert EDR, XDR oder MDR. Threat Graphs sind mit Endpoint, EDR, XDR und MDR verfügbar und unterstützen aktuell nur Windows und macOS; für PUA-Erkennungen durch Deep Learning (ML) erstellt Sophos jedoch keinen Graph. Threat-Graph-Aktionen wie Search for item und Clean and block erfordern XDR.
- Der Endpoint muss Sophos Fusion erreichen. Ein Scanauftrag an ein Offline-Gerät startet erst nach dessen Rückkehr; läuft schon ein Scan, wird der neue Auftrag ignoriert.
- Der Alert mit hoher Priorität Real-time protection disabled entsteht, wenn der Echtzeitschutz länger als 2,5 Stunden deaktiviert ist. Er muss grundsätzlich aktiv bleiben. Nur auf Anweisung von Sophos Support darf er für eine Untersuchung kurzzeitig deaktiviert werden; danach wieder aktivieren und Schutzstatus sowie Agent-Kommunikation prüfen.
- Adaptive Attack Protection wendet verstärkten Schutz für eine feste Dauer an: standardmässig 24 Stunden und höchstens 72 Stunden. Sophos Fusion bietet Steuerelemente, um den aktiven Zeitraum zu verlängern oder vorzeitig zu beenden. Während dieses Modus ist der Gerätezustand rot; deshalb die Ursache dokumentieren und diesen erwarteten Health-Effekt nicht als fehlgeschlagenes Cleanup deuten.
- Vor Cleanup oder Neustart werden Alert-ID, Gerät, Benutzer, Detection Name, Zeitfenster, Prozess, Pfad, SHA-256, Sophos-Aktion und relevante Graph-/Event-Details gesichert. Beweissicherung richtet sich nach dem eigenen Incident- und Datenschutzprozess.
Ablauf: eindämmen, bereinigen, nachweisen
- Scope festhalten: Unter My Environment > Alerts die Beschreibung und Detection öffnen; anschliessend Geräte-Events, Prozessbeziehungen und weitere betroffene Benutzer oder Systeme korrelieren.
- Aktivität bewerten: Ist Malware aktiv, kommt sie zurück oder kann sie sich über Freigaben beziehungsweise Konten ausbreiten, wird das Gerät nach Freigabe isoliert. Unter My Environment > Computers & Servers > Computer > Summary > Actions > Isolate bleibt die Verwaltung durch Sophos Fusion möglich. Alternativ beginnt die Geräteliste unter My Products > Endpoint > Computers.
- Sophos-Ergebnis lesen: Blockiert, quarantänisiert und automatisch bereinigt sind unterschiedliche Zustände. Alert-Beschreibung, Events und Threat Graph zeigen, ob noch Cleanup, Scan oder Neustart verlangt wird.
- Vorgesehene Aktion ausführen: Den konkreten Alert-Typ nach den folgenden Abschnitten bearbeiten. Keine unspezifische Ausnahme und keine improvisierte Datei-, Registry- oder Skriptbereinigung einsetzen.
- Ursache und Reichweite behandeln: Eintrittsweg, auslösendes Konto, verwundbare Anwendung, Netzwerkfreigaben und gleiche Detection/Hashes auf anderen verwalteten Geräten prüfen.
- Technisch validieren: Abschluss-Events, fehlgeschlagene Cleanup-Alerts, Schutzstatus, Agent-Kommunikation und erneute Detektionen kontrollieren.
- Restrisiko entscheiden: Erst nach dokumentierter technischer Abnahme Isolation entfernen und Graph/Alert schliessen.
Wenn Sophos weitere Bereinigung verlangt
Malware nicht bereinigt oder manuelles Cleanup erforderlich
Malware not cleaned up bedeutet laut Sophos, dass Malware nach 24 Stunden nicht entfernt wurde; eine Erkennung kann aus einem Scan stammen, der kein automatisches Cleanup anbietet. Sophos nennt als zentrale Massnahme einen über die Policy geplanten Scan mit aktiviertem automatischem Cleanup. Manual cleanup required oder Running malware not cleaned up verlangt die Alert-Beschreibung und bei Bedarf Sophos Support. Letzteres wird als möglicher aktiver Incident behandelt, nicht als Einladung zu selbst erfundenen Löschschritten.
Bei Recurring infection hat Sophos bereits bereinigt, die Infektion ist aber zurückgekehrt. Der sichtbare Fund ist dann nicht die ganze Ursache: versteckte Komponenten, Persistenz, erneute Verteilung und weitere Geräte gehören in den Scope.
Bei Malicious traffic detected wurde schädlicher Netzwerkverkehr erkannt, der etwa zu einem Command-and-Control-Server eines Botnets oder eines anderen Malware-Angriffs führen kann. Die Alert-Beschreibung öffnen und Ziel-IP beziehungsweise Domain, Port, Protokoll, auslösenden Prozess, Benutzer und Zeitfenster sichern. Das Gerät bei fortbestehender Kommunikation isolieren, die im Alert vorgesehene Scan-/Cleanup-Aktion ausführen und Prozesskette, Persistenz sowie gleichartige Verbindungen anderer Geräte untersuchen. Erst wenn die zugehörige Bedrohung bereinigt ist und der Verkehr nicht wiederkehrt, den Alert schliessen; bei unklarer Ursache oder erneutem Verkehr an Sophos Support eskalieren.
Scan oder Neustart ausstehend
Für Computer scan required to complete cleanup den Computer öffnen und die Aktion Scan starten. Der aktuelle Gerätepfad ist My Environment > Computers & Servers > Computer > Summary > Actions > Scan; Sophos dokumentiert als Alternative My Products > Endpoint > Computers. Der Abschluss wird auf Reports > Logs > General logs > Events anhand von Scan completed und erfolgreichen Cleanup-Events kontrolliert; erfolgloses Cleanup erscheint unter My Environment > Alerts.
Reboot required to complete cleanup bedeutet, dass die Bedrohung erst teilweise entfernt ist. Neustart im genehmigten Wartungsfenster durchführen und danach Agent-Kontakt, Abschluss-Events und erneute Erkennungen prüfen. Ein Neustart allein erklärt weder Eintrittsweg noch Scope.
PUA
Eine PUA ist nicht zwingend Malware. Für eine bestätigte unerwünschte PUA bietet Sophos im ausgewählten Alert Cleanup PUA(s). Auf Netzwerkfreigaben kann Cleanup wegen fehlender Agent-Rechte nicht verfügbar sein; dann wird das verantwortliche System beziehungsweise der Share-Owner einbezogen und nicht lokal ins Blaue hinein gelöscht.
Authorize PUA in der Alert-Seite erlaubt die PUA auf allen Computern. Eine geschäftlich benötigte PUA wird erst nach Prüfung von Hersteller, Signatur, Hash, Quelle und Verhalten erlaubt; für einen begrenzten Bedarf ist die enge Policy-Ausnahme vorzuziehen. Ausnahmen behandelt Sophos Fusion-Ausnahmen sicher konfigurieren.
Ransomware und Remote-Ursprung
Bei Ransomware detected oder Ransomware attacking a remote machine detected blockiert Sophos den Dateisystem- beziehungsweise Share-Schreibzugriff und bereinigt Workstations unter den dokumentierten Voraussetzungen automatisch. Falls Cleanup ausbleibt, verlangt Sophos eine Sample-Einreichung über den offiziellen Prozess.
Remotely-run ransomware detected bedeutet, dass Ransomware auf einem anderen Computer läuft und Netzwerkfreigaben angreift. Das meldende Schutzgerät ist deshalb nicht automatisch der Ursprung. Die gemeldete IP wird zeitbezogen mit Asset-, DHCP-/NAT-, Konto- und Share-Daten korreliert; das Quellgerät und erreichbare Nachbarsysteme werden untersucht. Ist die Quelle mit Sophos Fusion verwaltet, wird geprüft, ob Protect document files from ransomware (CryptoGuard) in ihrer Policy aktiv ist.
Threat Graph gezielt nutzen
Unter Threat Analysis Center > Threat Graphs > Graph zeigen Summary, Suggested next steps und Analyze Ursprung, Ausbreitung und betroffene Prozesse oder Dateien. Bei hoher Priorität kann Isolate this device verfügbar sein. Mit XDR können Request latest intelligence, das Dateien vom Gerät zur Analyse an Sophos hochlädt, Search for item und nach bestätigter Bösartigkeit Clean and block genutzt werden. Sophos beschreibt Clean and block als Cleanup auf gefundenen Windows-Geräten und Blockierung auf allen Windows-Geräten; Reichweite und Plattformgrenzen werden vor der Bestätigung dokumentiert.
Isolation wird erst entfernt, wenn die Bedrohung behandelt ist. Der Zugriff auf Admin Isolated Devices setzt die Rolle Super Admin oder Admin beziehungsweise eine Custom Role mit der entsprechenden Berechtigung voraus. Für mehrere administrativ isolierte Geräte ist der aktuelle Pfad Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices > Remove from Isolation. Automatisch isolierte Geräte stehen nicht in dieser Liste.
Validierung und Restrisiko
Ein Cleanup gilt nur dann als erfolgreich, wenn die Evidenz zusammenpasst:
- geforderter Scan oder Neustart ist beendet und erfolgreiche Cleanup-Events sind vorhanden,
- keine zugehörigen fehlgeschlagenen Cleanup-Alerts oder neuen gleichartigen Detektionen auftreten,
- Agent zuletzt aktiv ist, benötigte Schutzkomponenten und Policy plausibel sind,
- Prozesskette, Persistenzhinweise, Einstiegspunkt und relevante Konten bewertet wurden,
- weitere potenziell betroffene Geräte beziehungsweise Shares geprüft wurden,
- jede Ausnahme eng, genehmigt, befristet und einem Owner zugeordnet ist.
Die Entscheidung lautet danach geschlossen, weiter überwachen oder eskalieren. Verbleiben unbekannte Persistenz, nicht erreichbare Geräte, unbestätigtes Cleanup, ungeklärte Remote-Quelle oder möglicher Datenzugriff, wird nicht entisoliert. Reset health status darf erst nach der Fehlerbehebung genutzt werden; Sophos weist ausdrücklich darauf hin, dass es Bedrohungen nicht bereinigt.
Sicher eskalieren
Sophos Support beziehungsweise das Incident-Response-Team wird eingeschaltet, wenn laufende Malware nicht bereinigt wird, die Infektion wiederkehrt, Ransomware-Ursprung oder Scope unklar bleibt, Sophos-Fusion-Aktionen fehlschlagen, der Agent keine verlässlichen Daten liefert oder ein vermuteter False Positive nicht belastbar bestätigt ist. Übergeben werden Tenant/Region, Alert- und Threat-Graph-ID, Gerät, Detection, UTC-Zeitfenster, Hash/Signatur, Sophos-Aktionen und Ergebnisse, betroffener Scope, relevante Event-/Diagnosedaten sowie bereits getroffene Eindämmung. Samples nur über den freigegebenen Sophos-Kanal und gemäss Datenklassifizierung übermitteln.