Hackers Are Now Exploiting Windows Event Logs

Sicherheitsforscher haben herausgefunden, dass Hacker einen Weg gefunden haben, Windows-Ereignisprotokolle mit dateiloser Malware zu infizieren. Kaspersky-Forscher enthüllten am 4. Mai „ein neues Versteck für dateilose Malware“. Bei einer „sehr gezielten“ Kampagne nutzten Hacker Windows-Ereignisprotokolle, um Shellcode-Payloads einzuschleusen und unauffällig zu agieren. Dieser neue Ansatz ist hochentwickelt, könnte aber dennoch […]

Verfasst von
Julien Maury
Julien Maury
May 10, 2022
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Sicherheitsforscher haben herausgefunden, dass Hacker einen Weg gefunden haben, Windows-Ereignisprotokolle mit dateiloser Malware zu infizieren.

Kaspersky-Forscher am 4. Mai enthüllten „ein neues Versteck für dateilose Malware“. Während einer „sehr gezielten“ Kampagne nutzten Hacker Windows-Ereignisprotokolle, um Shellcode-Payloads einzuschleusen und unauffällig zu agieren.

Dieser neue Ansatz ist hochentwickelt, könnte aber dennoch populär werden, da er offenbar sehr effizient ist, um bösartige DLLs einzuschleusen und einer Entdeckung zu entgehen. Kaspersky-Forscher entdeckten, dass die Angreifer verschiedene Werkzeuge nutzten, darunter maßgeschneiderte und kommerzielle Lösungen wie Cobalt Strike sowie ein neues Toolset der Hacker.

Die Forscher erklärten, dass dies eindeutig das Werk eines fortgeschrittenen Bedrohungsakteurs sei, konnten die Kampagne jedoch keiner bekannten APT-Gruppe zuordnen. Vorerst wird die Kampagne nach dem Namen des von den Hackern verwendeten Toolsets „SilentBreak“ genannt.

Lesen Sie auch: Wie Cobalt Strike zum bevorzugten Werkzeug von Hackern wurde

Angriffstechniken von SilentBreak

Die Forscher waren von „der Vielfalt der Techniken und Module der Kampagne“ beeindruckt und erstellten daher eine Klassifizierung, um die Module einzeln zu analysieren:


All diese Phasen waren möglich, weil es den Hackern gelang, ein Ziel dazu zu bringen, ein infiziertes .rar-Archiv von file.io herunterzuladen, einer legitimen Website. Anschließend konnten sie ein digital signiertes Cobalt-Strike-Modul verbreiten, um sensible Daten zu exfiltrieren.

So schleusten die Angreifer Code in Windows-Protokolle ein

Die Forscher entdeckten bösartige Payloads in Windows-Ereignisprotokollen für die Key Management Services (KMS):

Um die erste Phase ihrer Kampagne einzuleiten, nutzten die Hacker einen maßgeschneiderten Malware-Dropper, der die legitime ausführbare Datei für die Windows-Fehlerberichterstattung (WerFault.exe) nach C:\Windows\Tasks kopiert und anschließend eine bösartige Binärdatei im selben Verzeichnis ablegt:

Advertisement

Diese Technik wird als DLL-Hijacking bezeichnet und besteht darin, eine benötigte DLL-Datei durch eine bösartige Datei zu ersetzen und sie im selben Verzeichnis wie die anvisierte Anwendung abzulegen. Das System verwendet DLL-Dateien (Dynamic Link Libraries), um einige von der Anwendung benötigte Ressourcen zu speichern, und lädt sie automatisch.

Die neue WerFault.exe wird anschließend für den automatischen Start eingerichtet, wodurch ein „Windows Problem Reporting“-Wert im Registry-Zweig Software\Microsoft\Windows\CurrentVersion\Run des Windows-Systems erstellt wird.

Der Dropper sucht anschließend nach Protokollen mit einer bestimmten Kategorie (0x4142) und KMS als Quelle. Findet er kein entsprechendes Protokoll, wird der verschlüsselte Shellcode in 8-KB-Blöcken in die Ereignisprotokolle geschrieben.

Die Kaspersky-Forscher untersuchten den Code und stellten fest, dass er als Proxy fungiert, um alle Aufrufe an die ursprüngliche Bibliothek – die legitime – abzufangen und die nächsten Phasen vorzubereiten. Dies deutet auf ein iteratives Verfahren hin.

Hacker konzentrierten sich auf die Verschleierung

Die höchste Priorität dieser Operation bestand offensichtlich darin, unentdeckt zu bleiben. Dazu nutzten die Angreifer verschiedene Techniken zur Umgehung der Erkennung, darunter:

  • ein legitimes digitales Zertifikat zum Signieren bösartiger Dateien
  • automatisch gestartete Kopien einer legitimen ausführbaren Datei (Werfault.exe)
  • Techniken zur Umgehung der Erkennung, kompiliert in verschiedenen Sprachen wie Go oder C++
  • verschleierte Funktionsnamen im Code
  • bösartige Anweisungen, die in den Windows-Ereignisprotokollen in Shellcode-Blöcke aufgeteilt wurden

Die Malware-Analyse von Kaspersky ist bemerkenswert detailliert. Die Forscher mussten eigene Skripte schreiben, um alle verborgenen Bereiche zu entschlüsseln.

Den Forschern zufolge ist der ungewöhnlichste und innovativste Aspekt der SilentBreak-Kampagne der „verschlüsselte Shellcode, der in 8-KB-Blöcke aufgeteilt und im Binärteil des Ereignisprotokolls gespeichert wurde“.

Advertisement

In der zweiten Phase nutzten die Hacker maßgeschneiderte Decryptor-Loader für Cobalt Strike, um den Shellcode zu entschlüsseln, in den Speicher abzubilden und letztlich die bösartigen Anweisungen auszuführen sowie Malware bereitzustellen.

Lesen Sie auch: Wie Hacker der Entdeckung entgehen

Die Kampagne setzte auf Trojaner

Die Angreifer nutzten zwei Arten von Trojanern:

  • HTTP-basierter Trojaner mit C2 (Command and Control)
  • Named-Pipe-basierter Trojaner

Der verschlüsselte Shellcode in den Ereignisprotokollen enthielt sehr spezifische Argumente, etwa die Adresse des Trojaners der nächsten Phase oder die Hashes der im Trojaner verwendeten Funktionsnamen. 

Außerdem gab es ungenutzte Zeichenfolgen wie „dave“ und die Konstante „4“. Die Forscher vermuteten, dass der Loader möglicherweise weitere Module unterstützt, die zusätzliche Parameter benötigen, was solche Artefakte erklären könnte.

Der HTTP-Trojaner scheint Informationen zu generieren, die etwa den Computernamen, die lokalen IP-Adressen, die Betriebssystemversion, die Architektur (x86 oder x64) und die Werte von MachineGUID enthalten.

Diese Informationen werden anschließend genutzt, um gezielte Anweisungen über den manipulierten Kommunikationskanal (C2) zu senden.

Den Forschern zufolge verfügt der Named-Pipe-Trojaner über „ein ausgefeilteres Befehlssystem“, einschließlich einer Rechteausweitung, der Anfertigung von Screenshots und der Messung der Inaktivitätsdauer.

So schützen Sie sich vor Angriffen auf Ereignisprotokolle

Ein derart hoher Vorbereitungsaufwand und die für die Entwicklung eigener Module und Decryptor-Tools aufgewendete Zeit deuten auf eine fortgeschrittene Hackergruppe hin, die zum Zeitpunkt der Veröffentlichung noch nicht identifiziert war.

Es gibt nicht viele Möglichkeiten, solche hochkarätigen Angriffe vorherzusehen, und Antivirensoftware oder integrierte Firewalls dürften sie wahrscheinlich nicht erkennen. Sie können jedoch konkrete Maßnahmen ergreifen, etwa EDR- und andere Endpoint-Sicherheitslösungen einzusetzen, um die Wahrscheinlichkeit zu erhöhen, ungewöhnliche und verdächtige Aktivitäten zu erkennen, insbesondere wenn diese Lösungen über eine verhaltensbasierte Komponente verfügen.

Eine Zero-Trust-Architektur kann ebenfalls dazu beitragen, die Infektion einzudämmen, denn die Hacker hatten hier beispielsweise eine Strategie entwickelt, um ihre Malware zu verbreiten und den Infektionszyklus fortzusetzen.

Advertisement

Sicherheitsanbieter und Wissensdatenbanken wie MITRE ATT&CK werden diesen neuen Ansatz in den kommenden Monaten wahrscheinlich in ihre Kataloge aufnehmen. In jedem Fall wäre dies sinnvoll, damit Sicherheitsteams die Technik für Zwecke der Bedrohungsanalyse erfassen können.

Lesen Sie als Nächstes:

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.