Living-off-the-Land-Angriffe (LOTL) nutzen legitime Programme, die bereits auf einem Computer vorhanden sind, anstatt Malware aus einer externen Quelle auf einem System zu installieren. Die unauffällige Natur dieser Angriffe kann sie effektiv machen – und für Sicherheitsteams schwer erkennbar und verhinderbar.
Um LOTL-Angriffe zu verhindern, müssen Sicherheitsteams ausgefeilte Erkennungsmethoden einsetzen und zugleich Lücken in verbreiteten Computerprogrammen mit bekannten Schwachstellen schließen. Dieser Leitfaden zur LOTL-Sicherheit erläutert einige der häufigsten LOTL-Schwachstellen und Präventionsmethoden, die Sicherheitsteams einsetzen können.
Direkt zu:
- So funktionieren Living-off-the-Land-Angriffe
- Wie greifen LOTL-Angreifer auf Ihren Rechner zu?
- 5 Best Practices zur Verhinderung von LOTL-Angriffen
- So reagieren Sie auf Living-off-the-Land-Angriffe
- Welche Tools schützen vor LOTL-Angriffen?
So funktionieren Living-off-the-Land-Angriffe
Living-off-the-Land-Angriffe gehen von einem gültigen Computerprogramm aus, etwa einer Software zum Schreiben von Skripten oder einem Kommandozeilentool. Angreifer verschaffen sich Zugriff auf das Programm und führen Aktionen aus, beispielsweise das Schreiben neuen Schadcodes oder die Ausweitung ihrer eigenen Benutzerrechte.
Viele Angriffe dieser Art werden als dateilose Malware-Angriffe bezeichnet, da dabei kein Code über eine externe Datei auf einem Rechner installiert werden muss. Stattdessen nutzen sie eine legitime Quelle. Häufig haben LOTL-Angriffe außerdem keine Signatur.
Das Fehlen einer Signatur oder erkennbarer Malware macht es sehr schwierig, LOTL-Angriffe zu verfolgen und zu identifizieren. Ein solcher Angriff lässt sich nicht immer in einem Feed mit gängigen Bedrohungen finden. IT- und Sicherheitsteams haben oft Schwierigkeiten, das ursprüngliche Problem zu lokalisieren, da die Bedrohung von einem gültigen Computerprogramm im Netzwerk ihrer Organisation ausgeht.
Wie greifen LOTL-Angreifer auf Ihren Rechner zu?
Findet ein Bedrohungsakteur gültige, bereits vorhandene Zugangsdaten für eine Anwendung oder ein Programm, kann er sich anmelden, ohne Malware herunterladen oder sich per Brute-Force-Zugriff in das System verschaffen zu müssen. Möglicherweise verwendet er ein Tool wie Mimikatz, um im Arbeitsspeicher gespeicherte Zugangsdaten auszulesen, stiehlt Zugangsdaten für ein leistungsfähiges Verwaltungsprogramm wie PowerShell oder findet Anmeldeinformationen für IT-Anwendungen für den Fernzugriff wie TeamViewer und AnyDesk, mit denen IT-Administratoren entfernte Computer verbinden können. Jede kompromittierte Anwendung, über die Benutzer Änderungen vornehmen können – oder auch eine Anwendung, die schlicht zu viele Berechtigungen gewährt –, kann zu einem LOTL-Angriff führen.
Beachten Sie, dass das Erraten von Passwörtern per Brute Force einem Bedrohungsakteur zwar weiterhin die Durchführung eines LOTL-Angriffs ermöglichen kann, solche Angriffe für Sicherheitsteams jedoch auffälliger sind.
Bedrohungsakteure können auch Hintertüren identifizieren, die nicht ordnungsgemäß geschlossen wurden. Hintertüren sind Schwachstellen in einem Computerprogramm, über die Benutzer auf das Programm zugreifen können, ohne die vorgegebenen Zugriffsrichtlinien zu befolgen (namentlich Zugangsdaten und zusätzliche Authentifizierung).
LOTL-Angriffe sind für böswillige Insider oft am einfachsten durchzuführen. Diese Angreifer müssen möglicherweise nicht einmal Zugangsdaten stehlen oder eine Hintertür finden, da sie bereits vertrauenswürdige Mitglieder der angegriffenen Organisation sind.
Lesen Sie mehr über die Methoden, mit denen Hacker der Erkennung entgehen.
Häufig ausgenutzte Programme
Obwohl LOTL-Angreifer buchstäblich Hunderte von Angriffswegen nutzen können, werden nicht alle regelmäßig ausgenutzt. Die folgenden Tools gehören zu den gängigen Vektoren für LOTL-Angriffe.
Windows Management Instrumentation
Windows Management Instrumentation (WMI) ist ein Verwaltungstool für Windows-Administratoren zum Schreiben von Skripten und Verbinden von Computersystemen. Wird es übernommen, verfügt es über Administratorrechte, mit denen ein Angreifer eine Vielzahl verschiedener Aufgaben ausführen kann. Ein Angreifer könnte Code von einem externen System herunterladen und anschließend auf diesem Computersystem ausführen. Diese Art von Schadcode ist schwieriger nachzuverfolgen, da er von einem legitimen Windows-Tool abgerufen und nicht direkt aus einer externen E-Mail oder Datei heruntergeladen wurde.
Mimikatz
Mimikatz kann Zugangsdaten aus dem Computerspeicher auslesen und die Zugriffsrechte von Benutzern erweitern. Es handelt sich um eine Schwachstelle in Windows, über die ein Angreifer verborgene Passwörter entschlüsseln kann, während sie sich im Arbeitsspeicher befinden. Mimikatz kann ausgenutzt werden, indem ältere Windows-Versionen als Windows 10 verwendet oder Berechtigungen so weit ausgeweitet werden, dass sich die Mimikatz-Funktion anschließend aktivieren lässt.
PowerShell
PowerShell ist ein Microsoft-Tool für Aufgaben und Konfigurationen, das auf Kommandozeilenfunktionen setzt. Es ist nützlich für IT-Administratoren, die Konfigurationsaufgaben für Unternehmensgeräte verwalten müssen, auch für verteilte Belegschaften. PowerShell ist jedoch auch stark ausnutzbar – eine Studie von Cisco ergab, dass es bei mehr als einem Drittel der kritischen Sicherheitsbedrohungen eingesetzt wurde. Dank der Fernunterstützung kann ein Angreifer, der die Kontrolle über die Kommandozeile übernimmt, das gesamte Netzwerk verbundener Geräte steuern. PowerShell steht außerdem weniger erfahrenen IT-Mitarbeitern zur Verfügung und verfügt daher häufig nicht über ausreichend strenge Zugriffskontrollen.
Mehr dazu: Cybersicherheitsbehörden veröffentlichen Leitfaden zur PowerShell-Sicherheit
Verhalten auf kompromittierten Systemen
Sobald ein Bedrohungsakteur eine legitime Anwendung kompromittiert hat, kann er Folgendes tun:
- Seine Berechtigungen ausweiten, um administrative Aktionen ausführen zu können
- Schädliche Befehle direkt in die Kommandozeile schreiben
- Daten aus der Anwendung stehlen und zur späteren Verwendung an einen externen Ort übertragen
- Über laterale Bewegungen auf eine andere Anwendung im Netzwerk des Unternehmens zugreifen
Ein besonders lohnendes Ziel für Hacker ist häufig Active Directory, das Zugangsdaten und Zugriffsrechte in Windows-Domänennetzwerken verwaltet.
5 Best Practices zur Verhinderung von LOTL-Angriffen
Die folgenden Strategien helfen Ihrem Unternehmen nicht nur, sich auf LOTL-Angriffe vorzubereiten, sondern auch die Möglichkeiten von Bedrohungsakteuren zu verringern, Ihre legitimen Systeme zu kompromittieren.
Mit LOLBINS Binäraktivitäten verfolgen
Das Projekt Living off the Land Binaries, Scripts, and Libraries (LOLBAS) bietet eine umfassende Liste der von Angreifern eingesetzten Exploits. Am besten untersucht man jeweils eine Binärdatei (LOLBIN) und betrachtet, wie das jeweilige Programm normalerweise verwendet wird. Sobald Ihr Team weiß, wie eine angemessene Nutzung aussieht, können Sie abnormales Verhalten dieses Programms erkennen.
Derek Wilson, leitender Berater beim Sicherheitsunternehmen NetSPI, betonte die Bedeutung dieser Ressource. „Indem Teams eine Möglichkeit finden, Erkennungen anhand eines Projekts wie Living Off the Land Binaries And Scripts (LOLBAS), das zur Verfolgung von LOTL-Bedrohungen eingerichtet wurde, als Basis zu verwenden, können sie proaktive Erkennungspläne für Verfahren entwickeln, die nicht erkannt werden“, sagte er.
Wilson empfahl zusätzliche Software, die Teams bei der Entwicklung allgemeiner Erkennungsmethoden unterstützt. „Tools für Breach-and-Attack-Simulationen (BAS) sind unschätzbar wertvoll, um Erkennungskontrollen als Basis zu definieren und die Erkennung von LOTL-Angriffen kontinuierlich zu verbessern“, sagte er. BAS-Tools geben Sicherheitsteams Einblick in den Lebenszyklus eines Angriffs, indem sie sich wie ein Bedrohungsakteur verhalten und so Sicherheitslücken schneller finden.
Binärdateien blockieren und nur notwendige Anwendungen zulassen
Blockieren Sie Binärdateien, die häufig bei LOTL-Angriffen ausgenutzt werden. Wilson zufolge ist Prävention der erste Schritt zum Schutz von Computersystemen vor Angriffen. Er empfiehlt Sicherheitsteams, die von Microsoft empfohlenen Blockierungsregeln und Regeln zur Reduzierung der Angriffsfläche als „Ausgangspunkt“ zu prüfen.
„Diese Ressourcen enthalten zahlreiche für LOTL missbrauchbare Binärdateien, die Organisationen nicht verwenden sollten“, sagte Wilson. „Dennoch lautet die Empfehlung, zunächst zu prüfen, ob Sie diese Binärdateien wirklich verfügbar machen müssen, und sie andernfalls vollständig zu blockieren.“
Wilson empfiehlt außerdem das Anlegen einer Positivliste für Anwendungen, wodurch LOTL-Risiken verringert werden, indem die Anzahl der Anwendungen, die Ihre Systeme verwenden können, deutlich begrenzt wird. Beim Anlegen einer Positivliste (Allowlisting oder Whitelisting) werden nicht einfach nur einige schädliche Anwendungen blockiert, sondern ausschließlich die Software zugelassen, die die Teams Ihres Unternehmens ausdrücklich benötigen.
Benutzerverhalten überwachen
Setzen Sie fortschrittliche Verhaltensüberwachung und -analyse ein. Auch wenn die Verhaltensüberwachung nicht jede LOTL-Frage beantworten kann, ist sie eine fortschrittlichere Methode zur Nachverfolgung des Benutzerverhaltens. Verhaltenstechnologien wie UEBA untersuchen Details der Benutzeraktivität, darunter lange Verweilzeiten in einem bestimmten System, die Uhrzeit, zu der ein Befehl erteilt wird, und andere Abweichungen vom typischen Verhalten.
Lesen Sie mehr über Verhaltensanalysen in der Cybersicherheit.
Zugangsdaten genau im Blick behalten
Aktualisieren Sie die Zugangsdaten, wenn ein Konto ungewöhnliches Verhalten zeigt – möglicherweise wurde es gehackt oder missbraucht. Wenn das PowerShell-Konto eines IT-Administrators ungewöhnliche Befehlsfolgen ausgibt oder zu einer ungewöhnlichen Tageszeit Aktionen ausführt, setzen Sie das Passwort für dieses lokale Benutzerkonto zurück. Wenn ein Angreifer gültige Zugangsdaten verwendet, um auf diese PowerShell-Instanz zuzugreifen, muss er einen anderen Weg in das Programm finden.
Mehrfaktor-Authentifizierung einsetzen
MFA-Technologien tragen dazu bei, die Wahrscheinlichkeit zu verringern, dass sich ein Angreifer mit gültigen Zugangsdaten anmeldet. Je nach zusätzlicher MFA-Methode müsste er Zugriff auf das Telefon oder die biometrischen Merkmale des legitimen Benutzers haben. Auch wenn sich MFA für Tools wie PowerShell nur schwer einrichten lässt, ist sie für sämtliche Sicherheitssoftware entscheidend und für Programme wichtig, die mit anderen Programmen integriert sind. Meldet sich ein Angreifer bei einem dieser Programme an, kann er sich später lateral zu einem anderen Tool im Netzwerk bewegen und großen Schaden anrichten.
So reagieren Sie auf Living-off-the-Land-Angriffe
Wenn Ihr Unternehmen bereits Opfer eines LOTL-Angriffs geworden ist, führen Sie die folgenden Wiederherstellungsschritte durch:
- Ändern Sie die Zugangsdaten für alle betroffenen Konten oder Systeme. Das Festlegen neuer, insbesondere sicherer Passwörter trägt dazu bei, kompromittierte Konten wieder abzusichern.
- Speichern Sie Zugangsdaten sicher. Verlassen Sie sich nicht nur auf sichere Passwörter, sondern verwenden Sie kryptografische Tools wie Passwortmanager, um sie vor neugierigen Blicken zu schützen.
- Sichern Sie alle benötigten Dateien auf der Festplatte des infizierten Systems und führen Sie anschließend eine saubere Installation des Betriebssystems Ihres Rechners durch. Dadurch werden alle kompromittierten Programme gelöscht und können durch eine neu installierte, nicht infizierte Version ersetzt werden.
- Führen Sie ein Audit der Zugriffskontrollen durch. Jeder in der Organisation sollte nur auf die Anwendungen Zugriff haben, die er für seine Arbeit unbedingt benötigt; dadurch wird die Anzahl der Zugangsdaten für anfällige Programme reduziert.
Welche Tools schützen vor LOTL-Angriffen?
Die folgende Liste ist zwar nicht vollständig, doch die genannten Technologien bieten fortschrittliche Sicherheitsmaßnahmen, die über grundlegende Methoden zur Erkennung und Reaktion hinausgehen.
UEBA
UEBA-Anbieter wie LogRhythm und Rapid7 unterstützen Unternehmen dabei, das Benutzerverhalten auf einer fortschrittlicheren Ebene zu untersuchen. Mithilfe von Verhaltensanalysen zur Erkennung schädlicher Aktionen können Sicherheitsteams LOTL-Bedrohungen identifizieren, die sie andernfalls nicht finden würden.
Adaptive Protection
Die Endpoint-Protection-Lösung von Symantec verfügt über eine Adaptive-Protection-Funktion, die Verhaltensanalysen und Bedrohungstelemetrie nutzt, um legitime Anwendungen zu identifizieren, die ausgenutzt werden, und LOTL-Angriffswege zu schließen. Außerdem untersucht sie das Standardverhalten legitimer Anwendungen, um im Laufe der Zeit Anomalien zu erkennen.
Managed Threat Hunting
Anbieter von Managed Threat Hunting setzen Expertenteams ein, die detaillierte Bedrohungssuchen und Analysen durchführen. Wenn Ihre IT- oder Sicherheitsteams nicht über die Zeit oder Ressourcen verfügen, Computersysteme auf potenzielle LOTL-Angriffe zu untersuchen, sind Managed Services wie MDR eine gute Wahl. Diese Experten verfügen über dedizierte Zeit und Tools, um potenziell schädliches Verhalten legitimer Geschäftsanwendungen zu identifizieren.
Detection Engineering
Detection Engineering nutzt Protokolle und andere Datenquellen, um bestimmte, zuvor festgelegte Bedrohungen zu identifizieren, für deren Erkennung Sicherheitsteams bislang noch keine Methode haben. Ziel ist die Entwicklung eines langfristigen Lebenszyklus zur Bedrohungserkennung, den Teams dauerhaft einsetzen können. Zu Beginn des Detection-Engineering-Prozesses sollten Teams auf Grundlage der Angriffe, denen sie am ehesten ausgesetzt sein werden, und der von ihnen am häufigsten verwendeten Tools eine Bedrohungsmodellierung durchführen. Während nur wenige Anbieter spezifische Lösungen für Detection Engineering haben, können Teams Protokollmanagement und Threat Intelligence-Tools als Teil ihrer eigenen Erkennungsstrategie einsetzen.
Fazit: Schutz vor Living-off-the-Land-Angriffen
Auch wenn Living-off-the-Land-Angriffe für Sicherheitsteams nur schwer zu identifizieren sind, werden die Entwicklung fortschrittlicher Cybersicherheitsmethoden und die Bedrohungserkennung Organisationen dabei helfen, LOTL mit größerem Vertrauen zu begegnen. Auch wenn die Reduzierung von LOTL-Bedrohungen zeitaufwendig sein kann, sind Taktiken wie Managed Threat Hunting und Verhaltensanalysen vielversprechend, da sie Teams dabei helfen, sich eingehend mit der Verhinderung und Identifizierung von Angriffen zu befassen. Je mehr Daten Ihrem Team zur Verfügung stehen und je besser es diese versteht, desto besser sind Sie darauf vorbereitet, subtile Angriffe zu erkennen.
Lesen Sie als Nächstes: Netzwerkschutz: So sichern Sie ein Netzwerk





