Was ist laterale Bewegung? Tipps zur Erkennung und Prävention

Angreifer nutzen laterale Bewegung, sobald sie Zugriff auf ein Netzwerk erlangt haben, um sich innerhalb einer Organisation auf weitere Apps oder Netzwerke auszubreiten. Jetzt mehr erfahren.

Verfasst von
Jenna Phipps
Jenna Phipps
Nov 13, 2023
9 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Laterale Bewegung bezeichnet eine Reihe von Techniken, mit denen sich Bedrohungsakteure nach dem Eindringen in ein Netzwerk schrittweise weitergehenden Zugriff auf IT-Systeme und Daten verschaffen.

Das Ziel der Bedrohungsakteure besteht letztlich darin, Zugriff auf sensible Daten oder Endpunkte zu erlangen. Da die Angriffswege unterschiedlich sein können, ist laterale Bewegung ebenso sehr ein Ziel wie eine Abfolge einzelner Schritte. Die Hacker sind bereits in das kompromittierte Netzwerk eingedrungen – wie können sie sich also weiter darin bewegen? Durch den Diebstahl von Zugangsdaten, die Suche nach weiteren Möglichkeiten und die Ausweitung von Berechtigungen bauen Bedrohungsakteure ihre Präsenz in einem kompromittierten System stetig aus. Wenn sie weit genug kommen, können sie Zugangsdaten privilegierter Konten und wertvolle Daten stehlen.

Laterale Bewegung ist schwer zu erkennen, wenn ein Angreifer legitime Zugangsdaten und Systemtools verwendet. Wir sehen uns Techniken der lateralen Bewegung sowie Möglichkeiten zur Erkennung und Verhinderung solcher Angriffe an, damit Ihre IT- und Sicherheitsteams einen Ausgangspunkt haben, um subtilen, aber bösartigen Datenverkehr in Ihren Computersystemen aufzuspüren.

So funktioniert laterale Bewegung

Eines der beunruhigendsten Dinge an lateraler Bewegung ist, dass die meisten Unternehmen nicht wissen, wie leicht sie angegriffen werden könnten.

Eine Studie von XM Cyber aus dem vergangenen Jahr ergab, dass 63 % der kritischen Assets nur einen einzigen „Sprung“ vom ersten Einbruch bis zur Kompromittierung entfernt sind; 81 % der kritischen Assets sind höchstens zwei Angriffstechniken von einer Katastrophe entfernt, und 94 % der kritischen Assets können von einem Hacker nach dem ersten Angriffsvektor mit vier oder weniger Schritten kompromittiert werden. Rund 75 % der kritischen Assets eines Unternehmens können in ihrem aktuellen Sicherheitszustand kompromittiert werden, und 78 % der Unternehmen sind jedes Mal kompromittierbar, wenn eine neue Remote-Code-Execution-Technik (RCE) entdeckt wird.

Ein Angriff könnte beispielsweise Techniken zum Sammeln von Zugangsdaten mit einer anschließenden Dateiinjektion kombinieren und dann eine Schwachstelle ausnutzen, um ein Asset zu kompromittieren. Techniken der lateralen Bewegung können in lokalen und Cloud-Umgebungen eingesetzt werden und sogar beide in einer hybriden Umgebung verbinden. Im folgenden Beispiel begann der Angriff mit dem Eindringen in einen Windows-Rechner, stahl Zugangsdaten und nutzte anschließend ein kompromittiertes Azure-Zugriffstoken, um Befehle auf einem kritischen lokalen Asset auszuführen.

Azure AD hack
Source: XM Cyber

Hacker nutzen für ihre Angriffe häufig legitime Tools wie PowerShell, um sogenannte „Living-off-the-Land“-Angriffe (LOTL) durchzuführen, die aufgrund der Verwendung legitimer Tools schwer zu erkennen sind. Bedrohungsgruppen verwenden zusätzlich zu gängigen Pentesting-Tools. Active Directory ist für Hacker aufgrund der darin enthaltenen sensiblen Zugangsdaten häufig ein Ziel.

Advertisement

Schutztests von MITRE sind ein sehr gutes Beispiel für laterale Bewegung in der Praxis, da die Tests fortgeschrittene Bedrohungsakteure simulieren, die sich durch eine kompromittierte Umgebung bewegen.

Lesen Sie auch: So erkennen Sie, ob Active Directory kompromittiert wurde

4 Sicherheitsangriffe, die laterale Bewegung nutzen

Viele Angriffe beinhalten laterale Bewegung, insbesondere ausgefeilte Angriffe, die seitens der Hacker Zeit und Geduld erfordern und häufig als Advanced Persistent Threats (APTs) bezeichnet werden, wenn sie mit der Absicht in eine Organisation eindringen, sich zu wertvollen Zielen vorzuarbeiten. Die folgenden Angriffe und Schwachstellen sind dafür bekannt, laterale Bewegung zu nutzen, um weiteren Zugriff auf Anwendungen zu erlangen.

Pass-the-Ticket-Angriffe

Bei einem Pass-the-Ticket-Angriff stiehlt ein Angreifer Kerberos-Tickets und schleust das Ticket in einen anderen Prozess ein. Mit dem gestohlenen Ticket umgeht der Angreifer die erforderliche Passwortauthentifizierung für den Zugriff auf eine Datei, Anwendung oder ein System. Sobald er sich im System befindet, sucht er nach weiteren Möglichkeiten, auf Konten mit höheren Berechtigungen zuzugreifen.

Pass-the-Hash-Angriff

Ähnlich wie bei einem Pass-the-Ticket-Angriff stiehlt ein Bedrohungsakteur einen Hash, mit dem er sich authentifizieren kann. Je nach Zugriffsstufe, die die gestohlenen Zugangsdaten gewähren, kann dieser Diebstahl dem Bedrohungsakteur auch Zugriff auf andere privilegierte Konten verschaffen – etwa wenn er den Hash eines Administrators stiehlt. Sobald ein Bedrohungsakteur Zugriff auf ein Konto erlangt hat, sucht er nach weiteren Zugangsdaten und bewegt sich lateral durch das System.

Eine praktische Demonstration von „Kerberoasting“ und Pass-the-Hash-Angriffen finden Sie in Testing & Evaluating SIEM Systems: A Review of Rapid7 InsightIDR.

Advertisement

Phishing

Wenn ein Bedrohungsakteur eine E-Mail mit einem bösartigen Link sendet und der Zielbenutzer darauf klickt, kann der kompromittierte Link je nach Angriff Malware auf dem Rechner des Benutzers installieren oder dem Bedrohungsakteur Zugriff auf dessen Zugangsdaten verschaffen. Manche Angriffe tun beides. Sobald der Bedrohungsakteur Zugriff auf Zugangsdaten hat, kann er in das System eindringen und nach Möglichkeiten suchen, seine Berechtigungen auszuweiten. Manche Bedrohungsakteure widmen der Recherche über ihre Phishing-Opfer gezielt Zeit. Da die meisten Cyberangriffe mit Phishing beginnen, können Unternehmen in diesem Bereich immer mehr zu ihrem Schutz unternehmen.

Ausnutzung von Backdoors oder Schwachstellen

Ein Angreifer findet möglicherweise eine Backdoor in einem Computersystem und sucht nach dem Eindringen nach Möglichkeiten, sich weiter darin zu bewegen. Darüber hinaus können Zero-Day-Schwachstellen und andere ungepatchte Sicherheitslücken einem Bedrohungsakteur den Zugang zu einem System ermöglichen, bevor das Problem behoben werden kann.

Phasen von Angriffen mit lateraler Bewegung

Ein typischer abgeschlossener Cyberangriff mit lateraler Bewegung besteht aus den folgenden allgemeinen Schritten: anfänglicher Diebstahl, erster Zugriff, Informationsbeschaffung, Rechteausweitung und abschließender Diebstahl. Manche Angriffe nutzen nur einige Schritte oder kommen nicht bis zum Ende, doch diese Übersicht zeigt den vollständigen Ablauf.

Advertisement

Erster Diebstahl oder Recherche

Ein Bedrohungsakteur kann Benutzerzugangsdaten durch Phishing stehlen, ein Passwort per Brute-Force knacken oder eine ungepatchte Schwachstelle in einem Netzwerkgerät finden. Sobald er die benötigten Informationen besitzt, kann er in ein System eindringen.

Erster Einbruch

Nachdem der Bedrohungsakteur legitime Zugangsdaten oder Hashes gestohlen, einen Brute-Force-Angriff durchgeführt oder eine vorhandene Schwachstelle ausgenutzt hat, kann er in das Netzwerk oder Computersystem eindringen. Möglicherweise hat er noch keinen Zugriff auf andere Konten, aber zumindest das Gesamtsystem kompromittiert.

Informationsbeschaffung

Sobald sich der Bedrohungsakteur im Netzwerk oder Computersystem befindet, sammelt er Daten, stiehlt nach Möglichkeit weitere Zugangsdaten und bewegt sich zwischen den Programmen, auf die er Zugriff erhält. Dieser Prozess kann Wochen oder Monate dauern; ein unentdeckter Bedrohungsakteur – auch eine Malware-Variante – kann sich häufig ungehindert im gesamten Netzwerk bewegen und es beobachten.

Rechteausweitung

Häufig geht die Rechteausweitung Hand in Hand mit der Suche nach Informationen: Bei den zusätzlich gestohlenen Zugangsdaten oder Hashes kann es sich um immer sensiblere Konten handeln. Der Angreifer sucht nach Konten mit privilegiertem Zugriff, etwa IT-Administratorkonten oder Datenbanken mit vertraulichen Unternehmensinformationen.

Abschließender Diebstahl

Bei manchen Angriffen mit lateraler Bewegung besteht das Endziel in einem Paket sensibler Informationen. Bei anderen geht es um die Übernahme von Endpunkten: Wenn ein Bedrohungsakteur mehrere Endpunkte kontrollieren kann, kann er diese Geräte zu seinem Vorteil nutzen – etwa um eine bestimmte Unternehmensinitiative zu kompromittieren oder einen Denial-of-Service-Angriff durchzuführen.  

Advertisement

Vorteile lateraler Bewegung für Angreifer

Laterale Bewegung kann Bedrohungsakteuren je nach den zum Diebstahl von Zugangsdaten verwendeten Methoden weniger auffälligen Zugriff auf Systeme in einem Netzwerk ermöglichen als andere Angriffsmethoden. Wenn sie unentdeckt eindringen, können sie außerdem abwarten und nach Belieben mehrere Anwendungen ausnutzen.   

Einfacherer Zugriff auf Zugangsdaten

Oft kann ein Bedrohungsakteur auf mehrere Systeme zugreifen, ohne alle Zugangsdaten erraten oder per Brute-Force knacken zu müssen. Das hängt von den Zugangsdaten oder Hashes ab, die er stehlen kann, doch manche Tickets oder Passwörter gewähren Zugriff auf mehrere Anwendungen und nicht nur auf eine.

Einfachere Rechteausweitung

Anstatt das Passwort für das Administratorkonto des Chief Information Officer erraten zu müssen, können sich Bedrohungsakteure lateral bewegen und sich zu privilegierten Konten vorarbeiten. Wenn sie unentdeckt in ein System gelangen, haben sie möglicherweise auch Wochen oder Monate Zeit, sich in ein sensibleres Konto vorzuarbeiten als das, von dem aus sie den Angriff gestartet haben.

Mehrere schwache Systeme als Angriffsziele

Leider verfügen viele Programme und Netzwerke über ungepatchte Schwachstellen und Backdoors, die Bedrohungsakteuren einen einfachen Zugang ermöglichen. Sobald sie sich jedoch im Netzwerk befinden, haben sie auch Möglichkeiten, weiterhin auf Programme zuzugreifen, da das Netzwerk häufig nicht ordnungsgemäß segmentiert wurde.

Erfahren Sie mehr über wichtige Netzwerksicherheitsbedrohungen.

Advertisement

So erkennen Sie Angriffe mit lateraler Bewegung

Da laterale Bewegung häufig voraussetzt, dass Bedrohungsakteure legitime Zugangsdaten finden, ist sie möglicherweise schwerer zu erkennen als andere Angriffe. Außerdem können sich Angreifer wochen- oder monatelang in einem System aufhalten und auf eine Gelegenheit zur Rechteausweitung warten. Unternehmen benötigen oft ausgefeilte Tools, die Beziehungen zwischen verdächtigen Aktivitäten erkennen.

Erweiterte Endpunkterkennung

Tools zur Erkennung und Reaktion an Endpunkten erstellen groß angelegte Karten der Verbindungen zwischen Endgeräten. Wenn ein Remote-Benutzer um 16:30 Uhr auf seinem Laptop auf sein IT-Administratorkonto zugreift, muss das nicht verdächtig sein. Eine EDR-Plattform könnte jedoch feststellen, dass derselbe Benutzer anschließend auf einen Remote-Server im Rechenzentrum einer anderen Region zugegriffen hat. Wenn dies für den Benutzer ein ungewöhnliches Muster darstellt, sollte das EDR-Tool einen Alarm auslösen. Es ist entscheidend, den breiteren Kontext zu berücksichtigen, um zu bestimmen, wann eine Gruppe von Aktionen gemeinsam verdächtiger ist als jede einzelne für sich.

Überwachung des Netzwerkverkehrs 

Eine kontinuierliche Netzwerküberwachung liefert Ihren IT- und Sicherheitsteams ebenfalls einen besseren Kontext für ungewöhnliches Verhalten im Netzwerk. Ein einzelnes Ereignis durch einen Bedrohungsakteur ist möglicherweise noch kein offensichtlicher Grund zur Sorge, eine Abfolge von Aktivitäten kann jedoch auffällig sein, wenn sie in dieser Reihenfolge ausgeführt wird.

Verhaltensanalyse

Analysen von Benutzerentitäten und ihrem Verhalten (UEBA) konzentrieren sich speziell auf die Aktionen von Benutzern, einschließlich ungewöhnlicher Aktionen. UEBA-Tools sammeln im Zeitverlauf Benutzerdaten, um zu bestimmen, was normal, anomal und verdächtig ist. Langfristige Daten, die durch maschinelles Lernen untersucht und analysiert werden, liefern insgesamt bessere Informationen als einmalige Warnmeldungen. Verhaltensanalysen werden zunehmend auch Bestandteil anderer Tools wie EDR.

SIEM-Tools

Als zentrales Sicherheitsmanagement-Tool mit Sichtbarkeit über Netzwerke, Geräte und sogar Cloud-Umgebungen, SIEM-Systeme ein weiteres gutes Werkzeug zur Erkennung von Kompromittierungsindikatoren.

So verhindern Sie Angriffe mit lateraler Bewegung

Ihre IT- und Sicherheitsteams sollten die folgenden Präventionsmethoden in Betracht ziehen, um die Auswirkungen lateraler Bewegung in Ihrer IT-Infrastruktur zu stoppen und zu begrenzen. Bedrohungsakteure verwenden häufig sehr fortschrittliche Angriffstechniken und Tools. Daher benötigen Sie einen ebenso starken Schutz, um Ihre Endpunkte zu verteidigen und Ihr Netzwerk zu sichern.

Netzwerksegmentierung

Die Zeiten sind vorbei, in denen ein einziger Satz Zugangsdaten (oder sogar MFA) Benutzern Zugriff auf alle Systeme in einem Netzwerk gewähren sollte. Alle Anwendungen und Programme im Netzwerk sollten eigene Zugangsdaten erfordern.

Auch wenn dies möglicherweise nicht ausreicht, um einen Angreifer mit mehreren Sätzen von Zugangsdaten aufzuhalten (und manche verfügen in Szenarien mit lateraler Bewegung tatsächlich über mehrere), wird es viele Bedrohungsakteure aufhalten oder zumindest verzögern. Wenn sie ihre Berechtigungen nicht ausweiten können, fallen die Auswirkungen des Einbruchs geringer aus. Zero Trust spielt eine zentrale Rolle bei der Segmentierung: Datenverkehr gilt als nicht vertrauenswürdig, bis der Benutzer seine Autorisierung und Authentifizierung nachweist – das Gegenteil herkömmlicher Sicherheitsansätze.

Sie sollten auch Mikrosegmentierung in Betracht ziehen, insbesondere für sensible Anwendungen. Diese Formen der Segmentierung sind ähnlich, doch die Mikrosegmentierung konzentriert sich auf alle Konten und nicht nur auf den Netzwerkverkehr. Wenn Sie über viele sensible Konten verfügen, könnte Mikrosegmentierung der richtige Ansatz sein.

Just-in-Time-Zugriff

Um das Problem ausgenutzter Administratorberechtigungen zu begrenzen, erlaubt der Just-in-Time-Zugriff autorisierten Benutzern nur zu festgelegten Zeiten den Zugriff auf ihre Konten. Die Berechtigungen werden dynamisch erteilt und entzogen. Herkömmliche IT-Infrastrukturen setzen Zero-Trust-Zugriff nicht gut um, doch Just-in-Time-Zugriff würde die Angriffsfläche verkleinern, da ein Bedrohungsakteur legitime Zugangsdaten nicht verwenden könnte, sofern ihm der Zugriff nicht dynamisch gewährt wird. Zudem wäre das Zeitfenster, in dem er Zugriff erhalten könnte, klein.

Erkennung und Reaktion an Endpunkten

Wir haben dies bereits aufgeführt und tun es erneut. EDR dient sowohl der Erkennung als auch der Prävention. Es ist eine zentrale Methode zur Identifizierung von Einbrüchen auf zahlreichen Geräten. Wenn Sie als Großunternehmen nach einer umfassenden Netzwerklösung suchen, empfehlen wir Extended Detection and Response (XDR), das über Endpunkte hinaus das gesamte Netzwerk abdeckt.

Fazit: Zero Trust ist entscheidend für die Abwehr lateraler Angriffe

Wir führen Zero-Trust-Frameworks noch einmal an, da sie zu den bestmöglichen Antworten auf ausgefeilte Angriffe mit lateraler Bewegung gehören. Zero Trust ist nicht alles, aber eine der wenigen Möglichkeiten, Bedrohungsakteure auszubremsen, die unentdeckt in ein Netzwerk eindringen. Stellen Sie sicher, dass jedes Subnetzwerk und jede Anwendung isoliert ist und unterschiedliche Zugangsdaten erfordert. Auch wenn die Einrichtung zeitaufwendig erscheinen mag, wird sie sich für Ihr Unternehmen letztlich auszahlen. Das gilt auch für kleine Unternehmen – auch sie müssen eine Segmentierung ihrer Netzwerke und Anwendungen umsetzen. Laterale Bewegung ist eine erhebliche und schwer zu verhindernde Bedrohung, doch die Implementierung von Zero Trust kann ihre Auswirkungen auf Unternehmenssysteme verringern.

Lesen Sie als Nächstes unseren Leitfaden zur Absicherung Ihres Netzwerks.

Jenna Phipps

Jenna Phipps is a staff writer for Enterprise Storage Forum and eSecurity Planet, where she covers data storage, cybersecurity and the top software and hardware solutions in the storage industry. She’s also written about containerization and data management. Previously, she wrote for Webopedia. Jenna has a bachelor's degree in writing and lives in middle Tennessee.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.