Raw-Disk-Lesezugriffe: Der von Angreifern geliebte blinde Fleck von EDR

Angreifer nutzen Raw-Disk-Lesezugriffe, um EDR zu umgehen und Windows-Anmeldedateien zu stehlen – und legen damit einen erheblichen blinden Fleck in der Unternehmensabwehr offen.

Verfasst von
Ken Underhill
Ken Underhill
Sep 5, 2025
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Bedrohungsakteure können Sicherheitswerkzeuge umgehen und vertrauliche Windows-Dateien stehlen, indem sie die Rohdaten des Datenträgers direkt auslesen.

Eine neue Analyse von Workday ergab, dass diese Technik Endpoint-Detection-and-Response-Tools (EDR), Dateiberechtigungen und sogar fortschrittliche Schutzmaßnahmen wie virtualisierungsbasierte Sicherheit (VBS) umgeht. Die Forscher warnen, dass dieser blinde Fleck kritische Windows-Anmeldedateien für Diebstahl anfällig macht.

„Durch die zunehmende Verfügbarkeit von Werkzeugen für KI-gestützte Programmierung werden diese Angriffe immer leichter zugänglich“, schrieben die Workday-Forscher in einem Blogbeitrag vom 4. Sept.

Wie Angreifer vertrauliche Dateien rekonstruieren

Im Gegensatz zum typischen Verhalten von Malware ist dieser Angriff niemals über APIs wie CreateFile oder ReadFile einen standardmäßigen „Datei öffnen“-Aufruf aus. Stattdessen umgeht er das Dateisystem vollständig und kommuniziert direkt mit Low-Level-Datenträgertreibern, um Rohdaten von Sektoren anzufordern. 

Für die meisten EDR-Tools sieht dies wie ein harmloser Vorgang aus – eine Anfrage, „Sektor 12345 zu lesen“ – und nicht wie der sensible Versuch, SAM.hive oder NTDS.dit zu öffnen. Da die meisten Sicherheitsprodukte ihre Erkennungen an Dateipfaden und Dateihandles ausrichten, bleiben diese Lesezugriffe auf Sektorebene unentdeckt.

Sobald Angreifer Zugriff auf Rohdaten des Datenträgers haben, verlagert sich die Herausforderung vom Lesen einzelner Bytes zum Zusammensetzen von Dateien. Dazu müssen die NTFS-Dateisystemstrukturen analysiert werden, die beschreiben, wie die Daten auf dem Datenträger organisiert sind. 

Um Dateien aus Rohdaten-Lesezugriffen zu rekonstruieren, analysiert ein Angreifer den Datenträger Schritt für Schritt: Zuerst liest er den MBR oder GPT, um NTFS-Partitionen zu finden, anschließend den Volume Boot Record (VBR) für Layoutdetails und den Speicherort der Master File Table (MFT). 

Die MFT fungiert als Verzeichnis und speichert Metadaten sowie „Datenbereiche“, die Dateien den Clustern des Datenträgers zuordnen. Indem sie diesen Zuordnungen folgen, können Angreifer vertrauliche Dateien wie SAM.hive oder NTDS.dit direkt aus den Rohsektoren rekonstruieren und dabei das Betriebssystem vollständig umgehen.

Advertisement

Der Angriff macht einen erheblichen blinden Fleck in der Sicherheit deutlich

Das Team von Workday zeigte anhand einer Schwachstelle im Treiber eudskacs.sys, wie dies in der Praxis funktioniert. Diese ermöglichte es nicht privilegierten Userspace-Anwendungen, beliebige Sektoren auszulesen. Der Treiber übernahm Offsets direkt aus Benutzereingaben und übergab sie ohne Validierung an disk.sys, wodurch der gesamte Datenträger effektiv für Prozesse mit geringen Rechten offengelegt wurde.

Obwohl dieser Proof of Concept einen verwundbaren Treiber eines Drittanbieters nutzte, betonten die Forscher, dass Administratoren überhaupt keine Schwachstelle benötigen, da die eigenen integrierten Datenträgertreiber von Windows (disk.sys, storport.sys usw.) bereits die erforderlichen Schnittstellen bereitstellen, wenn ein Angreifer über erweiterte Berechtigungen verfügt.

Dieser Ansatz ist unauffällig, weil EDR-Tools Aufrufe auf Dateiebene überwachen, nicht jedoch Lesezugriffe auf Sektorebene. Der Zugriff auf den Datenträger auf Rohdatenebene kommt vollständig ohne Dateihandles aus, umgeht ACLs, Dateisperren von LSASS und Auditprotokolle und hinterlässt kaum oder gar keine forensischen Spuren.

Der Angriff verdeutlicht einen erheblichen blinden Fleck für Sicherheitsteams: Herkömmliche Überwachungslösungen sind häufig darauf ausgelegt, Zugriffsanfragen anhand von Dateinamen zu verfolgen, nicht anhand von Lesezugriffen auf Sektorebene. Dadurch können böswillige Akteure kritische Anmeldedateien – etwa den Windows-SAM-Hive – stehlen, ohne Alarm auszulösen.  

Was Ihr Unternehmen tun kann, um diesen Angriff zu verhindern

Die Abwehr dieser Art von Angriffen auf niedriger Ebene ist schwierig, aber nicht unmöglich. Die Forscher empfehlen einen mehrschichtigen Ansatz nach dem Prinzip „Verteidigung in der Tiefe“:

  • Vollständige Datenträgerverschlüsselung aktivieren, um Rohdaten des Datenträgers ohne den Verschlüsselungsschlüssel unlesbar zu machen.
  • Berechtigungen beschränken und überwachen, indem Administratorrechte eingeschränkt und privilegierte Aktivitäten protokolliert werden.
  • Treibersicherheit verbessern, durch strenge ACLs, das Blockieren nicht signierter oder verwundbarer Treiber und den Einsatz der Treiber-Blockierliste von Microsoft.
  • Den Driver Verifier in Tests einsetzen, um unsicheres Verhalten und Fehler bei der Eingabevalidierung vor der Bereitstellung zu erkennen.
  • Auf Zugriffe auf den Datenträger auf Rohdatenebene überwachen, etwa mit Tools wie Sysmon (Ereignis-ID 9), und Filter anwenden, um das Grundrauschen zu minimieren.
  • Endpoint-Schutz und Reaktionsfähigkeit stärken, indem EDR mit Überwachung auf Kernel-Ebene kombiniert und Incident-Response-Pläne aktualisiert werden.
Advertisement

Auch wenn der Zugriff auf Datenträger-Rohdaten kein neues Konzept ist, unterstreicht seine nachgewiesene Fähigkeit, moderne EDR-Systeme zu umgehen, eine größere Herausforderung: Angreifer agieren zunehmend unterhalb der Sichtbarkeit herkömmlicher Schutzmaßnahmen.  

Da Bedrohungsakteure weiterhin unterhalb der Betriebssystemebene neue Vorgehensweisen entwickeln, sollten Unternehmen davon ausgehen, dass EDR allein nicht ausreicht, und mehrschichtigen Schutz wie Verschlüsselung, Einschränkungen von Berechtigungen und proaktive Überwachung priorisieren, um Sichtbarkeitslücken zu schließen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.