Living-off-the-Land-Angriffe: LOTL-Definition und Prävention

Erfahren Sie, wie Sie Living-off-the-Land-Angriffe (LOTL) verhindern. Entdecken Sie Techniken sowie Strategien zur Erkennung und Prävention für eine robuste Cybersicherheitsabwehr.

Verfasst von
Jenna Phipps
Jenna Phipps
Jul 21, 2023
8 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Living-off-the-Land-Angriffe (LOTL) nutzen legitime Programme, die bereits auf einem Computer vorhanden sind, anstatt Malware aus einer externen Quelle auf einem System zu installieren. Die unauffällige Natur dieser Angriffe kann sie effektiv machen – und für Sicherheitsteams schwer erkennbar und verhinderbar.

Um LOTL-Angriffe zu verhindern, müssen Sicherheitsteams ausgefeilte Erkennungsmethoden einsetzen und zugleich Lücken in verbreiteten Computerprogrammen mit bekannten Schwachstellen schließen. Dieser Leitfaden zur LOTL-Sicherheit erläutert einige der häufigsten LOTL-Schwachstellen und Präventionsmethoden, die Sicherheitsteams einsetzen können.

Direkt zu:

So funktionieren Living-off-the-Land-Angriffe

Living-off-the-Land-Angriffe gehen von einem gültigen Computerprogramm aus, etwa einer Software zum Schreiben von Skripten oder einem Kommandozeilentool. Angreifer verschaffen sich Zugriff auf das Programm und führen Aktionen aus, beispielsweise das Schreiben neuen Schadcodes oder die Ausweitung ihrer eigenen Benutzerrechte.

Viele Angriffe dieser Art werden als dateilose Malware-Angriffe bezeichnet, da dabei kein Code über eine externe Datei auf einem Rechner installiert werden muss. Stattdessen nutzen sie eine legitime Quelle. Häufig haben LOTL-Angriffe außerdem keine Signatur.

Das Fehlen einer Signatur oder erkennbarer Malware macht es sehr schwierig, LOTL-Angriffe zu verfolgen und zu identifizieren. Ein solcher Angriff lässt sich nicht immer in einem Feed mit gängigen Bedrohungen finden. IT- und Sicherheitsteams haben oft Schwierigkeiten, das ursprüngliche Problem zu lokalisieren, da die Bedrohung von einem gültigen Computerprogramm im Netzwerk ihrer Organisation ausgeht.

Advertisement

Wie greifen LOTL-Angreifer auf Ihren Rechner zu?

Findet ein Bedrohungsakteur gültige, bereits vorhandene Zugangsdaten für eine Anwendung oder ein Programm, kann er sich anmelden, ohne Malware herunterladen oder sich per Brute-Force-Zugriff in das System verschaffen zu müssen. Möglicherweise verwendet er ein Tool wie Mimikatz, um im Arbeitsspeicher gespeicherte Zugangsdaten auszulesen, stiehlt Zugangsdaten für ein leistungsfähiges Verwaltungsprogramm wie PowerShell oder findet Anmeldeinformationen für IT-Anwendungen für den Fernzugriff wie TeamViewer und AnyDesk, mit denen IT-Administratoren entfernte Computer verbinden können. Jede kompromittierte Anwendung, über die Benutzer Änderungen vornehmen können – oder auch eine Anwendung, die schlicht zu viele Berechtigungen gewährt –, kann zu einem LOTL-Angriff führen.

Beachten Sie, dass das Erraten von Passwörtern per Brute Force einem Bedrohungsakteur zwar weiterhin die Durchführung eines LOTL-Angriffs ermöglichen kann, solche Angriffe für Sicherheitsteams jedoch auffälliger sind.

Bedrohungsakteure können auch Hintertüren identifizieren, die nicht ordnungsgemäß geschlossen wurden. Hintertüren sind Schwachstellen in einem Computerprogramm, über die Benutzer auf das Programm zugreifen können, ohne die vorgegebenen Zugriffsrichtlinien zu befolgen (namentlich Zugangsdaten und zusätzliche Authentifizierung).

LOTL-Angriffe sind für böswillige Insider oft am einfachsten durchzuführen. Diese Angreifer müssen möglicherweise nicht einmal Zugangsdaten stehlen oder eine Hintertür finden, da sie bereits vertrauenswürdige Mitglieder der angegriffenen Organisation sind.

Lesen Sie mehr über die Methoden, mit denen Hacker der Erkennung entgehen.

Häufig ausgenutzte Programme

Obwohl LOTL-Angreifer buchstäblich Hunderte von Angriffswegen nutzen können, werden nicht alle regelmäßig ausgenutzt. Die folgenden Tools gehören zu den gängigen Vektoren für LOTL-Angriffe.

Windows Management Instrumentation

Windows Management Instrumentation (WMI) ist ein Verwaltungstool für Windows-Administratoren zum Schreiben von Skripten und Verbinden von Computersystemen. Wird es übernommen, verfügt es über Administratorrechte, mit denen ein Angreifer eine Vielzahl verschiedener Aufgaben ausführen kann. Ein Angreifer könnte Code von einem externen System herunterladen und anschließend auf diesem Computersystem ausführen. Diese Art von Schadcode ist schwieriger nachzuverfolgen, da er von einem legitimen Windows-Tool abgerufen und nicht direkt aus einer externen E-Mail oder Datei heruntergeladen wurde.

Mimikatz

Advertisement

Mimikatz kann Zugangsdaten aus dem Computerspeicher auslesen und die Zugriffsrechte von Benutzern erweitern. Es handelt sich um eine Schwachstelle in Windows, über die ein Angreifer verborgene Passwörter entschlüsseln kann, während sie sich im Arbeitsspeicher befinden. Mimikatz kann ausgenutzt werden, indem ältere Windows-Versionen als Windows 10 verwendet oder Berechtigungen so weit ausgeweitet werden, dass sich die Mimikatz-Funktion anschließend aktivieren lässt.

PowerShell

PowerShell ist ein Microsoft-Tool für Aufgaben und Konfigurationen, das auf Kommandozeilenfunktionen setzt. Es ist nützlich für IT-Administratoren, die Konfigurationsaufgaben für Unternehmensgeräte verwalten müssen, auch für verteilte Belegschaften. PowerShell ist jedoch auch stark ausnutzbar – eine Studie von Cisco ergab, dass es bei mehr als einem Drittel der kritischen Sicherheitsbedrohungen eingesetzt wurde. Dank der Fernunterstützung kann ein Angreifer, der die Kontrolle über die Kommandozeile übernimmt, das gesamte Netzwerk verbundener Geräte steuern. PowerShell steht außerdem weniger erfahrenen IT-Mitarbeitern zur Verfügung und verfügt daher häufig nicht über ausreichend strenge Zugriffskontrollen.

Mehr dazu: Cybersicherheitsbehörden veröffentlichen Leitfaden zur PowerShell-Sicherheit

Verhalten auf kompromittierten Systemen

Sobald ein Bedrohungsakteur eine legitime Anwendung kompromittiert hat, kann er Folgendes tun:

  • Seine Berechtigungen ausweiten, um administrative Aktionen ausführen zu können
  • Schädliche Befehle direkt in die Kommandozeile schreiben
  • Daten aus der Anwendung stehlen und zur späteren Verwendung an einen externen Ort übertragen
  • Über laterale Bewegungen auf eine andere Anwendung im Netzwerk des Unternehmens zugreifen

Ein besonders lohnendes Ziel für Hacker ist häufig Active Directory, das Zugangsdaten und Zugriffsrechte in Windows-Domänennetzwerken verwaltet.

5 Best Practices zur Verhinderung von LOTL-Angriffen

Die folgenden Strategien helfen Ihrem Unternehmen nicht nur, sich auf LOTL-Angriffe vorzubereiten, sondern auch die Möglichkeiten von Bedrohungsakteuren zu verringern, Ihre legitimen Systeme zu kompromittieren.

Advertisement

Mit LOLBINS Binäraktivitäten verfolgen

Das Projekt Living off the Land Binaries, Scripts, and Libraries (LOLBAS) bietet eine umfassende Liste der von Angreifern eingesetzten Exploits. Am besten untersucht man jeweils eine Binärdatei (LOLBIN) und betrachtet, wie das jeweilige Programm normalerweise verwendet wird. Sobald Ihr Team weiß, wie eine angemessene Nutzung aussieht, können Sie abnormales Verhalten dieses Programms erkennen.

Derek Wilson, leitender Berater beim Sicherheitsunternehmen NetSPI, betonte die Bedeutung dieser Ressource. „Indem Teams eine Möglichkeit finden, Erkennungen anhand eines Projekts wie Living Off the Land Binaries And Scripts (LOLBAS), das zur Verfolgung von LOTL-Bedrohungen eingerichtet wurde, als Basis zu verwenden, können sie proaktive Erkennungspläne für Verfahren entwickeln, die nicht erkannt werden“, sagte er.

Wilson empfahl zusätzliche Software, die Teams bei der Entwicklung allgemeiner Erkennungsmethoden unterstützt. „Tools für Breach-and-Attack-Simulationen (BAS) sind unschätzbar wertvoll, um Erkennungskontrollen als Basis zu definieren und die Erkennung von LOTL-Angriffen kontinuierlich zu verbessern“, sagte er. BAS-Tools geben Sicherheitsteams Einblick in den Lebenszyklus eines Angriffs, indem sie sich wie ein Bedrohungsakteur verhalten und so Sicherheitslücken schneller finden.

Binärdateien blockieren und nur notwendige Anwendungen zulassen

Blockieren Sie Binärdateien, die häufig bei LOTL-Angriffen ausgenutzt werden. Wilson zufolge ist Prävention der erste Schritt zum Schutz von Computersystemen vor Angriffen. Er empfiehlt Sicherheitsteams, die von Microsoft empfohlenen Blockierungsregeln und Regeln zur Reduzierung der Angriffsfläche als „Ausgangspunkt“ zu prüfen.

„Diese Ressourcen enthalten zahlreiche für LOTL missbrauchbare Binärdateien, die Organisationen nicht verwenden sollten“, sagte Wilson. „Dennoch lautet die Empfehlung, zunächst zu prüfen, ob Sie diese Binärdateien wirklich verfügbar machen müssen, und sie andernfalls vollständig zu blockieren.“

Wilson empfiehlt außerdem das Anlegen einer Positivliste für Anwendungen, wodurch LOTL-Risiken verringert werden, indem die Anzahl der Anwendungen, die Ihre Systeme verwenden können, deutlich begrenzt wird. Beim Anlegen einer Positivliste (Allowlisting oder Whitelisting) werden nicht einfach nur einige schädliche Anwendungen blockiert, sondern ausschließlich die Software zugelassen, die die Teams Ihres Unternehmens ausdrücklich benötigen.

Advertisement

Benutzerverhalten überwachen

Setzen Sie fortschrittliche Verhaltensüberwachung und -analyse ein. Auch wenn die Verhaltensüberwachung nicht jede LOTL-Frage beantworten kann, ist sie eine fortschrittlichere Methode zur Nachverfolgung des Benutzerverhaltens. Verhaltenstechnologien wie UEBA untersuchen Details der Benutzeraktivität, darunter lange Verweilzeiten in einem bestimmten System, die Uhrzeit, zu der ein Befehl erteilt wird, und andere Abweichungen vom typischen Verhalten.

Lesen Sie mehr über Verhaltensanalysen in der Cybersicherheit.

Zugangsdaten genau im Blick behalten

Aktualisieren Sie die Zugangsdaten, wenn ein Konto ungewöhnliches Verhalten zeigt – möglicherweise wurde es gehackt oder missbraucht. Wenn das PowerShell-Konto eines IT-Administrators ungewöhnliche Befehlsfolgen ausgibt oder zu einer ungewöhnlichen Tageszeit Aktionen ausführt, setzen Sie das Passwort für dieses lokale Benutzerkonto zurück. Wenn ein Angreifer gültige Zugangsdaten verwendet, um auf diese PowerShell-Instanz zuzugreifen, muss er einen anderen Weg in das Programm finden.

Mehrfaktor-Authentifizierung einsetzen

MFA-Technologien tragen dazu bei, die Wahrscheinlichkeit zu verringern, dass sich ein Angreifer mit gültigen Zugangsdaten anmeldet. Je nach zusätzlicher MFA-Methode müsste er Zugriff auf das Telefon oder die biometrischen Merkmale des legitimen Benutzers haben. Auch wenn sich MFA für Tools wie PowerShell nur schwer einrichten lässt, ist sie für sämtliche Sicherheitssoftware entscheidend und für Programme wichtig, die mit anderen Programmen integriert sind. Meldet sich ein Angreifer bei einem dieser Programme an, kann er sich später lateral zu einem anderen Tool im Netzwerk bewegen und großen Schaden anrichten.

Advertisement

So reagieren Sie auf Living-off-the-Land-Angriffe

Wenn Ihr Unternehmen bereits Opfer eines LOTL-Angriffs geworden ist, führen Sie die folgenden Wiederherstellungsschritte durch:

  • Ändern Sie die Zugangsdaten für alle betroffenen Konten oder Systeme. Das Festlegen neuer, insbesondere sicherer Passwörter trägt dazu bei, kompromittierte Konten wieder abzusichern.
  • Speichern Sie Zugangsdaten sicher. Verlassen Sie sich nicht nur auf sichere Passwörter, sondern verwenden Sie kryptografische Tools wie Passwortmanager, um sie vor neugierigen Blicken zu schützen.
  • Sichern Sie alle benötigten Dateien auf der Festplatte des infizierten Systems und führen Sie anschließend eine saubere Installation des Betriebssystems Ihres Rechners durch. Dadurch werden alle kompromittierten Programme gelöscht und können durch eine neu installierte, nicht infizierte Version ersetzt werden.
  • Führen Sie ein Audit der Zugriffskontrollen durch. Jeder in der Organisation sollte nur auf die Anwendungen Zugriff haben, die er für seine Arbeit unbedingt benötigt; dadurch wird die Anzahl der Zugangsdaten für anfällige Programme reduziert.

Welche Tools schützen vor LOTL-Angriffen?

Die folgende Liste ist zwar nicht vollständig, doch die genannten Technologien bieten fortschrittliche Sicherheitsmaßnahmen, die über grundlegende Methoden zur Erkennung und Reaktion hinausgehen.

UEBA

UEBA-Anbieter wie LogRhythm und Rapid7 unterstützen Unternehmen dabei, das Benutzerverhalten auf einer fortschrittlicheren Ebene zu untersuchen. Mithilfe von Verhaltensanalysen zur Erkennung schädlicher Aktionen können Sicherheitsteams LOTL-Bedrohungen identifizieren, die sie andernfalls nicht finden würden.

Adaptive Protection

Die Endpoint-Protection-Lösung von Symantec verfügt über eine Adaptive-Protection-Funktion, die Verhaltensanalysen und Bedrohungstelemetrie nutzt, um legitime Anwendungen zu identifizieren, die ausgenutzt werden, und LOTL-Angriffswege zu schließen. Außerdem untersucht sie das Standardverhalten legitimer Anwendungen, um im Laufe der Zeit Anomalien zu erkennen.

Managed Threat Hunting

Anbieter von Managed Threat Hunting setzen Expertenteams ein, die detaillierte Bedrohungssuchen und Analysen durchführen. Wenn Ihre IT- oder Sicherheitsteams nicht über die Zeit oder Ressourcen verfügen, Computersysteme auf potenzielle LOTL-Angriffe zu untersuchen, sind Managed Services wie MDR eine gute Wahl. Diese Experten verfügen über dedizierte Zeit und Tools, um potenziell schädliches Verhalten legitimer Geschäftsanwendungen zu identifizieren.

Detection Engineering

Detection Engineering nutzt Protokolle und andere Datenquellen, um bestimmte, zuvor festgelegte Bedrohungen zu identifizieren, für deren Erkennung Sicherheitsteams bislang noch keine Methode haben. Ziel ist die Entwicklung eines langfristigen Lebenszyklus zur Bedrohungserkennung, den Teams dauerhaft einsetzen können. Zu Beginn des Detection-Engineering-Prozesses sollten Teams auf Grundlage der Angriffe, denen sie am ehesten ausgesetzt sein werden, und der von ihnen am häufigsten verwendeten Tools eine Bedrohungsmodellierung durchführen. Während nur wenige Anbieter spezifische Lösungen für Detection Engineering haben, können Teams Protokollmanagement und Threat Intelligence-Tools als Teil ihrer eigenen Erkennungsstrategie einsetzen.

Fazit: Schutz vor Living-off-the-Land-Angriffen

Auch wenn Living-off-the-Land-Angriffe für Sicherheitsteams nur schwer zu identifizieren sind, werden die Entwicklung fortschrittlicher Cybersicherheitsmethoden und die Bedrohungserkennung Organisationen dabei helfen, LOTL mit größerem Vertrauen zu begegnen. Auch wenn die Reduzierung von LOTL-Bedrohungen zeitaufwendig sein kann, sind Taktiken wie Managed Threat Hunting und Verhaltensanalysen vielversprechend, da sie Teams dabei helfen, sich eingehend mit der Verhinderung und Identifizierung von Angriffen zu befassen. Je mehr Daten Ihrem Team zur Verfügung stehen und je besser es diese versteht, desto besser sind Sie darauf vorbereitet, subtile Angriffe zu erkennen.

Lesen Sie als Nächstes: Netzwerkschutz: So sichern Sie ein Netzwerk

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.