Eine verdächtige Datei wird in einer Sandbox detoniert und tut fast nichts. Traditionell könnte dieser Mangel an Aktivität darauf hindeuten, dass von der Datei nur ein geringes Risiko ausgeht.
Doch die wichtigere Frage lautet, warum sie still geblieben ist. Ist die Datei nicht ausgeführt worden, oder hat sie die Sandbox erkannt und beschlossen, nicht zu zeigen, wozu sie fähig ist?
Moderne Malware entscheidet zunehmend selektiv, wann sie ausgeführt wird. Sie kann nach Virtualisierungsartefakten suchen, die Systemzeit messen, Benutzeraktivität erkennen und prüfen, ob der Host einem echten Endpunkt ähnelt.
Einige Varianten verwenden sogar Trigonometrie, um festzustellen, ob Mausbewegungen menschlich oder automatisiert wirken. Wenn etwas künstlich aussieht, bleibt die Malware möglicherweise inaktiv, verzögert ihre Ausführung oder verbirgt ihre Hauptfunktion.
Virtualisierung und Sandbox-Umgehung, abgebildet auf die ATT&CK-Technik T1497, zählen inzwischen zu den am häufigsten beobachteten Umgehungstechniken in der aktuellen Bedrohungsaktivität. Ein Sample, das während der Analyse still bleibt, kann sich ganz anders verhalten, sobald es einen echten Endpunkt erreicht.
Warum stille Malware weiterhin gefährlich ist
Beobachtbares Verhalten gilt für Sicherheitsteams seit Langem als verlässliche Informationsquelle. Jede Detonation, die Netzwerkverkehr, den Zugriff auf Zugangsdaten, Änderungen an der Persistenz oder eine Injektion in den Arbeitsspeicher hervorruft, liefert Analysten etwas, das sie untersuchen können.
Wenn jedoch wenig oder gar keine sichtbare Aktivität auftritt, besteht der Impuls, das Sample als weniger riskant oder weniger wertvoll einzustufen. Dieser Impuls ist inzwischen gefährlich. In vielen Fällen ist die Inaktivität Teil der Vorgehensweise.
Prüfungen der Benutzeraktivität sind eine Möglichkeit, mit der Malware überprüft, ob eine Umgebung echt ist. In automatisierten Umgebungen kann es jedoch schwierig sein, die kleinen Unregelmäßigkeiten menschlichen Verhaltens nachzuahmen.
Echte Endpunkte können einen Browserverlauf, kürzlich verwendete Dateien, unregelmäßige Mausbewegungen und unterschiedlich lange Pausen aufweisen und von typischen Arbeitsabläufen erzeugtes Rauschen enthalten.
Sandboxes fehlt dies im Allgemeinen. Malware-Autoren wissen das, und viele Varianten warten auf Anzeichen direkter menschlicher Interaktion, bevor sie fortfahren. Dadurch kann das Ausbleiben von Verhalten eher ein möglicher Hinweis auf Umgehung als auf Sicherheit sein.
Nehmen Sie die LummaC2-Malware als Beispiel. Statt nur zu prüfen, ob sich die Maus bewegt, untersucht sie, wie sie sich bewegt. Sie erfasst Cursorpositionen, misst die euklidischen Abstände und Winkel zwischen ihnen und unterscheidet echte menschliche Bewegungen von den gleichmäßigen, geraden Linien, die von Skripten erzeugt werden. Echte Mausbewegungen weisen Mikrokrümmungen, Verzögerungen und kleine Richtungsänderungen auf, die Skripte nicht erzeugen. Wenn die Berechnung ergibt, dass die Bewegung gefälscht ist, bleibt die Malware inaktiv.
Wie Malware der Sandbox-Erkennung entgeht
Malware verwendet auch Zeitprüfungen, um Sandboxes zu umgehen.
Einige Varianten tun mehr, als nur zu warten. Blitz führt beispielsweise zwei Threads parallel aus und vergleicht deren Leistung. Ein Thread führt CPUID-Anweisungen aus, während der andere Gleitkommaoperationen berechnet. Auf physischer Hardware liegt das Ergebnis normalerweise über einem bestimmten Wert, was zeigt, dass das System echt ist. In einer virtuellen Maschine kann zusätzlicher Overhead den Wert senken und so die Sandbox verraten.
Prüfungen der Benutzeraktivität funktionieren anders. Einige Varianten verwenden sie, um festzustellen, ob ein Mensch anwesend ist. Dazu kann das Warten auf realistische Interaktion gehören oder im Fall von LummaC2 die Verwendung von Trigonometrie, um zu ermitteln, ob Mausbewegungen menschlich oder synthetisch wirken. Wenn eine verdächtige Datei nach diesen Prüfungen still bleibt, kann dies gezielte Umgehung statt fehlender Fähigkeiten bedeuten.
Angreifer investieren inzwischen mehr Aufwand darin, sich zu verbergen, länger aktiv zu bleiben und einer Erkennung zu entgehen.
Deshalb müssen Verteidiger neu bewerten, was es bedeutet, wenn eine Datei still zu sein scheint. Eine Datei, die reibungslos ausgeführt wird, kann dennoch wichtige Hinweise hinterlassen. Hat sie vor dem Anhalten ihre Umgebung überprüft? Hat sie nach Anzeichen dafür gesucht, dass sie analysiert wurde? Hat sie auf echte Mausbewegungen gewartet? Hat sie verfolgt, wie lange sie bereits lief, oder versucht, den Test zu überdauern? Diese Aktionen können mehr verraten als ein eindeutiger Angriff.
Was Verteidiger anders machen müssen
Sicherheitsteams sollten nicht länger annehmen, dass ein unauffälliges Ergebnis bedeutet, alles sei sicher. Wenn eine verdächtige Datei ausgeführt wird, prüft, wie lange sie bereits läuft oder ob Benutzeraktivität vorhanden ist, und anschließend nichts tut, muss sie genauer untersucht werden.
Teams sollten ihre Abwehr gegen Malware testen, die einer Erkennung zu entgehen versucht, statt sich in Sicherheit zu wiegen, nur weil die Sandbox nichts gefunden hat. Sie sollten außerdem auf stille Probleme achten, etwa Geräte, die keine Protokolle mehr senden, oder Systeme, auf denen Sicherheitstools deaktiviert oder verändert wurden.
Auch Analyseumgebungen müssen schwerer zu täuschen sein. Hardwaregestützte oder Bare-Metal-Detonationsumgebungen lassen sich von Malware schwieriger anhand ihrer Merkmale erkennen. Zeitbasierte Gegenmaßnahmen können helfen, indem sie die Zeit auf glaubwürdige Weise vorspulen und Malware, die Beobachtungsfenster aussitzen will, dazu zwingen, sich früher zu offenbaren.
Wenn eine Datei still bleibt, sollten Verteidiger über die bloße Betrachtung der Datei selbst hinausgehen. Sie sollten Simulationen von Sicherheitsverletzungen und Angriffen einsetzen, um zu prüfen, ob ihre Systeme Malware, die ihre Aktionen verzögert, ihre Umgebung überprüft oder mit dem Handeln wartet, bis die Dinge echt wirken, weiterhin erkennen und auf sie reagieren können.
Sandboxes machten es früher leicht festzustellen, ob eine Datei gefährlich war. Heute ist das weniger zuverlässig, weil manche Malware still bleibt, wenn sie glaubt, beobachtet zu werden. Was beim Testen inaktiv wirkt, könnte tatsächlich seine Umgebung überprüfen und auf ein echtes System warten.
Teams müssen neu bewerten, was Schweigen bedeutet. Eine Datei, die nichts tut, ist nicht immer sicher – es kann einfach bedeuten, dass die Malware wusste, dass sie getestet wurde.





