[{"data":1,"prerenderedAt":160},["ShallowReactive",2],{"wissen-de-darknet-monitoring":3,"wissen-related-de-darknet-monitoring":149},{"id":4,"title":5,"body":6,"description":128,"extension":129,"lang":130,"meta":131,"navigation":132,"path":133,"related":134,"seo":139,"short":140,"sitemap":141,"stem":142,"synonyms":143,"updated":147,"__hash__":148},"wissenDe\u002Fde\u002Fwissen\u002Fdarknet-monitoring.md","Darknet Monitoring",{"type":7,"value":8,"toc":116},"minimark",[9,13,18,21,24,28,57,61,64,68,71,75,78,82,85,89],[10,11,12],"p",{},"Darknet Monitoring ist die laufende Überwachung von Untergrundforen, Marktplätzen, Ransomware-Leak-Sites, Paste-Diensten und Infostealer-Logs auf Daten, die einem Unternehmen zugeordnet werden können: Zugangsdaten von Mitarbeitern und Kunden, Session-Cookies, infizierte Geräte, interne Dokumente und Erwähnungen des Unternehmens als Angriffsziel. Ziel ist, von einer Kompromittierung zu erfahren, bevor sie zum Einfallstor wird.",[14,15,17],"h2",{"id":16},"warum-darknet-monitoring-wichtig-ist","Warum Darknet Monitoring wichtig ist",[10,19,20],{},"Viele Ransomware-Angriffe beginnen nicht mit einem Exploit, sondern mit einem gültigen Login. Die Zugangsdaten stammen aus Infostealer-Infektionen auf privaten oder dienstlichen Geräten, aus Datenlecks bei Drittanbietern oder aus Phishing. Sie werden in Combolists und Stealer-Logs gehandelt und von Initial Access Brokern zu fertigen Netzwerkzugängen veredelt. Zwischen dem Leak und dem Angriff liegen oft Tage bis Wochen. Genau dieses Zeitfenster nutzt Darknet Monitoring: Ein zurückgesetztes Passwort oder eine widerrufene Session kostet Minuten, ein Incident Wochen.",[10,22,23],{},"Ohne Monitoring erfährt ein Unternehmen von einem Leak in der Regel erst, wenn ein Angreifer ihn bereits genutzt hat.",[14,25,27],{"id":26},"so-funktioniert-darknet-monitoring","So funktioniert Darknet Monitoring",[29,30,31,39,45,51],"ul",{},[32,33,34,38],"li",{},[35,36,37],"strong",{},"Quellen",": Untergrundforen und Marktplätze, Messenger-Kanäle, Ransomware-Leak-Sites, Paste-Dienste, öffentlich erreichbare Cloud-Speicher und vor allem Stealer-Logs, also die Datenpakete, die Infostealer von infizierten Geräten senden.",[32,40,41,44],{},[35,42,43],{},"Abgleich",": Treffer werden gegen die Domains, E-Mail-Adressen und Marken des Unternehmens abgeglichen. Gute Lösungen unterscheiden automatisch zwischen Mitarbeiter-Konten (eigene Domain) und Kunden-Konten (fremde Domain, aber Login auf Ihrem Dienst).",[32,46,47,50],{},[35,48,49],{},"Anreicherung",": Quelle (Malware oder Combolist), Infektionsdatum, betroffenes Gerät, Betriebssystem, installierte Antivirus-Software, Pfad des Stealers und Standort helfen bei der Einordnung.",[32,52,53,56],{},[35,54,55],{},"Reaktion",": Passwort zurücksetzen, Sessions invalidieren, Gerät isolieren, MFA erzwingen, Kunden informieren.",[14,58,60],{"id":59},"so-setzt-blacklensio-darknet-monitoring-um","So setzt blacklens.io Darknet Monitoring um",[10,62,63],{},"blacklens.io meldet kompromittierte Identitäten (Passwort, Cookie oder personenbezogene Daten, mit Quelle Malware oder Combolist), kompromittierte Geräte (IP, Hostname, Betriebssystem, Antivirus-Liste, Stealer-Pfad, Infektionsdatum, Geolokation) und Datenlecks aus Google-Dorks, Pastebin und öffentlichen S3-Buckets. Treffer werden automatisch als Mitarbeiter oder Kunde klassifiziert, abgelaufene Session-Cookies automatisch archiviert. Der Abgleich läuft standardmäßig alle 24 Stunden; Ransomware-Leak-Sites werden etwa alle 30 Minuten gegen Ihre Domains und Ihre Lieferanten-Watchlist geprüft. Alerts erreichen Sie per E-Mail, Mobile-App-Push, Slack, Teams oder Ticketsystem.",[14,65,67],{"id":66},"ist-darknet-monitoring-legal","Ist Darknet Monitoring legal?",[10,69,70],{},"Ja. Es werden Daten ausgewertet, die Kriminelle bereits veröffentlicht oder gehandelt haben. Der Betreiber greift nicht in fremde Systeme ein. Die Verarbeitung der Treffer erfolgt im Auftrag des betroffenen Unternehmens, das ein berechtigtes Interesse an der Sicherheit seiner Konten hat.",[14,72,74],{"id":73},"was-tun-bei-einem-treffer","Was tun bei einem Treffer?",[10,76,77],{},"Zuerst das Infektionsdatum und die Quelle prüfen: Ein frischer Stealer-Log mit gültigem Session-Cookie ist dringender als ein Eintrag aus einer alten Combolist. Dann Passwort zurücksetzen, aktive Sessions beenden, MFA prüfen und bei kompromittierten Geräten die Maschine neu aufsetzen, da Stealer häufig weitere Schadsoftware nachladen.",[14,79,81],{"id":80},"reicht-die-überwachung-der-eigenen-domain","Reicht die Überwachung der eigenen Domain?",[10,83,84],{},"Nein. Kunden-Konten auf Ihren Diensten, Zugangsdaten bei Lieferanten und Session-Cookies für SaaS-Anwendungen wie Microsoft 365 betreffen Sie ebenfalls. Deshalb gehören Kundenklassifikation, Lieferanten-Watchlist und Cookie-Bewertung zu einem vollständigen Monitoring.",[14,86,88],{"id":87},"verwandte-begriffe","Verwandte Begriffe",[29,90,91,98,104,110],{},[32,92,93],{},[94,95,97],"a",{"href":96},"\u002Fde\u002Fwissen\u002Finfostealer","Infostealer",[32,99,100],{},[94,101,103],{"href":102},"\u002Fde\u002Fwissen\u002Finitial-access-broker","Initial Access Broker (IAB)",[32,105,106],{},[94,107,109],{"href":108},"\u002Fde\u002Fwissen\u002Ftyposquatting","Typosquatting",[32,111,112],{},[94,113,115],{"href":114},"\u002Fde\u002Fwissen\u002Fnis2","NIS2",{"title":117,"searchDepth":118,"depth":118,"links":119},"",3,[120,122,123,124,125,126,127],{"id":16,"depth":121,"text":17},2,{"id":26,"depth":121,"text":27},{"id":59,"depth":121,"text":60},{"id":66,"depth":121,"text":67},{"id":73,"depth":121,"text":74},{"id":80,"depth":121,"text":81},{"id":87,"depth":121,"text":88},"Darknet Monitoring erklärt: welche Quellen überwacht werden, warum Stealer-Logs und Access-Broker-Angebote Frühwarnsignale sind und wie blacklens.io Treffer einordnet.","md","de",{},true,"\u002Fde\u002Fwissen\u002Fdarknet-monitoring",[135,136,137,138],"infostealer","initial-access-broker","typosquatting","nis2",{"title":5,"description":128},"Darknet Monitoring durchsucht Untergrundforen, Marktplätze, Leak-Sites und Stealer-Logs nach Zugangsdaten, Geräten und Daten eines Unternehmens und meldet Treffer, bevor sie missbraucht werden.",{"loc":133},"de\u002Fwissen\u002Fdarknet-monitoring",[144,145,146],"Dark Web Monitoring","Darkweb-Überwachung","Credential Monitoring","2026-09-14","IuSIAXd-eLlB23TdjxFGbtm9r-3G-VXP8TaYYPG-UJY",[150,152,154,157],{"path":96,"title":97,"short":151},"Ein Infostealer ist Schadsoftware, die auf infizierten Geräten gespeicherte Passwörter, Session-Cookies, Browserdaten und Dateien sammelt und an Kriminelle übermittelt, die sie als Logs verkaufen.",{"path":102,"title":103,"short":153},"Ein Initial Access Broker ist ein Cyberkrimineller, der sich Zugang zu Unternehmensnetzen verschafft und diesen Zugang im Darknet an andere Gruppen, meist Ransomware-Betreiber, verkauft.",{"path":114,"title":155,"short":156},"NIS2-Richtlinie","NIS2 ist die EU-Richtlinie 2022\u002F2555 zur Netz- und Informationssicherheit, die wesentliche und wichtige Einrichtungen zu Risikomanagement, Meldepflichten und Lieferkettensicherheit verpflichtet.",{"path":108,"title":158,"short":159},"Typosquatting (Lookalike-Domains)","Typosquatting ist das Registrieren von Domains, die einer bekannten Marke zum Verwechseln ähneln, um Nutzer per Tippfehler oder Täuschung auf Phishing- oder Betrugsseiten zu lenken.",1789638254571]