Wie Hacker der Entdeckung entgehen

Erkennungstools zu umgehen, gehört heutzutage zum Alltag von Hackern. Trotz der beeindruckenden Entwicklung defensiver Technologien bleiben Angreifer oft wochen- oder monatelang unentdeckt und erhalten dadurch die Bezeichnung Advanced Persistent Threat (APT). Klassische Sicherheitstools sind notwendig, reichen aber immer weniger aus. Deshalb konzentrieren sich die meisten Sicherheitsunternehmen inzwischen auf Verhaltensanalysen und […]

Verfasst von
Julien Maury
Julien Maury
Apr 8, 2022
6 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Erkennungstools zu umgehen, gehört heutzutage zum Alltag von Hackern. Trotz der beeindruckenden Entwicklung defensiver Technologien bleiben Angreifer oft wochen- oder monatelang unentdeckt und erhalten dadurch die Bezeichnung Advanced Persistent Threat (APT).

Klassische Sicherheitstools sind notwendig, reichen aber immer weniger aus. Deshalb konzentrieren sich die meisten Sicherheitsunternehmen inzwischen auf Verhaltensanalysen und aktiven Endgeräteschutz, da das Umgehen von Erkennungsmechanismen immer leichter wird.

Intrusion-Detection-Tools verlassen sich beispielsweise nach wie vor teilweise auf riesige Datenbanken mit spezifischen Signaturen. Doch selbst wenn diese Datenbanken regelmäßig aktualisiert werden, können Hacker maßgeschneiderte Pakete fälschen, um unter dem Radar zu bleiben. Daher setzen immer mehr Sicherheitstools auf KI- und ML-Techniken, um Anzeichen für Zero-Day-Bedrohungen zu erkennen.

Wir besprechen sowohl gängige als auch ungewöhnliche Umgehungstechniken – und praktische Möglichkeiten für Unternehmen, sich zu schützen.

Mit dem MITRE-ATT&CK-Framework beginnen

Das MITRE-ATT&CK-Framework ist eine der besten verfügbaren Wissensdatenbanken, da sie detailliert dokumentiert, wie Angreifer vorgehen und denken.

Defense Evasion wird präzise beschrieben – mit praktischen Beispielen und eigenen Seiten für jede Technik. Zum Zeitpunkt der Abfassung sind 40 bekannte Techniken dokumentiert, mit denen Angreifer der Entdeckung entgehen können: von klassischer Verschleierung bis hin zu lateralen Bewegungen und ausgefeilteren Ansätzen.

Advertisement

Wenn Sie keine Ahnung haben, wie sich solche raffinierten Manöver erkennen lassen, ist ATT&CK eine hervorragende Ressource. Selbst fortgeschrittene Teams nutzen sie täglich, da viele Sicherheitsanbieter die Wissensdatenbank für Analysen heranziehen.

Lesen Sie auch: Nur wenige Klicks von der Datenkatastrophe entfernt: Der Stand der Unternehmenssicherheit

Die wichtigsten von Hackern verwendeten Techniken

Die folgenden Umgehungsansätze werden häufig eingesetzt:

  • Sicherheitstools deaktivieren
  • Tarnung (vorgetäuschter Dateityp, geplante Aufgaben, umbenannte Hacking-Software usw.)
  • Schädlichen Code verschleiern

Umgehungstechniken helfen dabei, den Angriff erfolgreich durchzuführen. Hacker können lange Zeit oder für ein gezielt gewähltes Zeitfenster unentdeckt bleiben. In den vergangenen Monaten wurden verschiedene Angriffe bekannt, bei denen die Angreifer genau wussten, dass sie letztlich entdeckt werden würden – sie benötigten jedoch nur ein paar Stunden für ihre Aktivitäten.

Viele Sicherheitsanbieter können bekannte Hacking-Software wie Mimikatz problemlos blockieren. Hacker können die Erkennungsrate jedoch deutlich senken, indem sie einfach die Datei umbenennen, sodass der Aufrufbefehl keine Warnungen auslöst.

Fortgeschrittenere Angreifer ändern möglicherweise einige Zeilen im Quellcode, um die Erkennungsrate zu senken, und die meisten Antivirenprogramme werden die Datei nicht erkennen.

Außerdem können Registry-Einträge manipuliert werden, um die integrierte Überwachung mit PowerShell-Befehlen wie dem folgenden vollständig zu deaktivieren:

Set-MpPreferences -DisableRealTimeMonitoring $true

Die rasante Entwicklung von Umgehungstechniken

Umgehungstechniken haben sich schnell weiterentwickelt. Bei den frühesten Techniken handelte es sich um gefälschte Malware-Signaturen oder Wartezeiten (verzögerte Ausführung). Heute konzentrieren sich Hacker stärker auf die Umgehung von EDR und auf LOTL-Angriffe.

LOTL steht für „Living off the Land“ und besteht im Wesentlichen darin, native Tools des Zielsystems zu verwenden – etwa PowerShell – und damit anzugreifen. Mit anderen Worten: Die Angreifer gehen in den Computersystemen des Opfers unter und verschleiern ihre Aktivitäten, indem sie legitime Prozesse verwenden.

Dieser Ansatz wird häufig bei Cyber-Spionage eingesetzt, doch auch Skript-Kiddies und weniger fortgeschrittene Hacker könnten ihn nutzen, da Dark Open Source immer beliebter wird und dadurch Hacking leichter macht.

Advertisement

AppLocker-Mechanismen und ein striktes Berechtigungsmanagement können Angriffe mit LOLBins (Living-off-the-Land-Binaries) eindämmen.

Die Speicheranalyse ist etwas technischer, aber effektiv, um gängige LOLBins zu erkennen, die zur Übermittlung von Malware verwendet werden, etwa Regsvr32, ein Windows-Dienstprogramm zum Registrieren oder Aufheben der Registrierung von DLL-Dateien.

Beispiele für die Umgehung von IDS und IPS

IDS (Intrusion Detection Systems) und IPS (Intrusion Prevention Systems) – häufig zusammengefasst als Systeme zur Angriffserkennung und -abwehr (IDPS) – können verdächtige Netzwerkpakete erkennen, indem sie sie mit einer Bedrohungsdatenbank abgleichen, die bekannte Signaturen aus verschiedenen Cyberangriffen enthält. IDS überwachen lediglich Pakete, während IPS diese automatisch ablehnen können.

Viele Angreifer verwenden Nmap, um verwundbare aktive Hosts zu entdecken. IDS und IPS können solche aktiven Scans jedoch erkennen und sofort Warnungen auslösen.

Allerdings lassen sich Nmap-Befehlen bestimmte Optionen übergeben, die Pakete fragmentieren (Option -f), Metadaten manipulieren oder gefälschte Daten senden, die nicht mit bekannten Signaturen übereinstimmen.

Lesen Sie auch: Nmap-Schwachstellenscans leicht gemacht: Tutorial

Sicherheitstools deaktivieren

Das Deaktivieren von Sicherheitstools ist ein praktischer Ansatz. Die folgenden Windows-Dienstprogramme und -Funktionen können deaktiviert werden:

  • Task-Manager
  • UAC (Benutzerkontensteuerung zur Ausführung von Aufgaben mit Administratorrechten)
  • CMD (Befehlsaufforderung)
  • Windows-Sicherheit
  • Protokolle

Für alle gibt es zugehörige Registry-Einträge, die geändert werden können. Alternativ lassen sich die lokalen Zugriffsrichtlinien anpassen.

Hier können EDR und UEBA unerwünschte Änderungen an Sicherheitsrichtlinien und ungewöhnliche Ereignisse erkennen – achten Sie jedoch auch auf Versuche, EDR-Systeme zu umgehen.

Auch macOS und Linux können für Umgehungstechniken genutzt werden

Die meisten Demos und POCs umfassen PowerShell-Befehle und Änderungen an der Windows-Registry.

Windows ist zwar nach wie vor das beliebteste Betriebssystem, doch auch macOS- und Linux-Systeme sind nicht immun gegen Umgehungstechniken – und Linux bildet die Grundlage vieler geschäftskritischer Unternehmenssysteme. Hacker können auch in solchen Umgebungen LOLBins verwenden, was Forschern bei der Analyse der Situation mitunter Kopfzerbrechen bereitet.

Advertisement

Angreifer können persistente Agenten einschleusen und den Aktivitätsmonitor beenden (das macOS-Pendant zum Task-Manager in Windows), damit Benutzer die Ressourcen nicht überprüfen können – so geschehen etwa bei den OSAMiner-Kampagnen.

Linux-Shell-Skripte können Cloud-Monitoring-Agenten deinstallieren, Firewalls deaktivieren oder gängige Dienstprogramme wie wget und curl umbenennen, die Ressourcen von entfernten IPs herunterladen können.

Alle Endpunkte sollten unabhängig vom Betriebssystem überwacht werden.

Unsere Auswahl der besten EDR-Tools

Schädliche Payloads können sich in unerwarteten Dateien verbergen

Hacker lieben klassische Dateitypen wie PDFs, da sie nicht so verdächtig wirken wie .exe-Dateien (ausführbare Dateien), .jar-Dateien (Java) oder ZIP-Archive.

Bekannte Techniken wie Steganografie können verwendet werden, um schädliche Payloads sogar in scheinbar harmlosen Bildern zu verbergen, die E-Mail-Sicherheitsgateways umgehen.

Eingebettete Makros in Word- und Excel-Dokumenten werden ebenfalls massiv eingesetzt, um Antivirensoftware und andere Schutzmaßnahmen zu umgehen und letztlich Malware zu installieren. Der einzige Haken für Angreifer besteht darin, dass der Benutzer in der Regel auf „Inhalt aktivieren“ klicken muss (etwa in Microsoft Office). Daher ist Makro-Malware theoretisch deutlich leichter zu erkennen und einzudämmen. Allerdings ist Schulungen zur Cybersicherheit unerlässlich, damit Mitarbeiter solche Dateien gar nicht erst öffnen.

Tatsächlich ist es Hackern gelungen, die standardmäßige Makrosicherheit zu umgehen, indem sie nicht schädliche Dokumente verwendeten, um die Opfer dazu zu bringen, Sicherheitswarnungen zu deaktivieren und Makros zu aktivieren, die in Microsoft Office normalerweise deaktiviert sind. Diese Dokumente wurden verwendet, um weitere Dokumente mit Makrocode herunterzuladen.

Steganografische Dokumente sind schwer zu erkennen. CDR (Content Disarm and Reconstruction) kann jedoch nicht genehmigte Objekte in Dateien automatisch entfernen.

Allgegenwärtige RATs

RATs (Remote-Access-Trojaner) können verschiedenen Zwecken dienen: von der Ausspähung und Überwachung der Aktivitäten des Opfers (z. B. Tastatureingaben, Screenshots und vertrauliche Informationen) bis hin zu Identitätsdiebstahl und der Verbreitung von Malware.

Es ist nicht ungewöhnlich, dass Hacker infizierte Rechner nutzen, um andere Rechner anzugreifen, indem sie die Adressen der Opfer als Tarnung für kriminelle Aktivitäten verwenden.

Außerdem sind RATs sehr effektiv gegen Antivirensoftware, weshalb der Einsatz von IDPS-Technologie empfohlen wird.

Advertisement

Nichts ersetzt die menschliche Analyse – doch auch sie lässt sich täuschen

Sicherheitstools leisten hervorragende Arbeit, insbesondere gegen gängige Bedrohungen. Geschickte Angreifer können sie jedoch häufig umgehen.

Sie können die Arbeit von Sicherheitsanalysten – möglicherweise auch von leitenden Forschern – vorwegnehmen und schädliche Befehle in legitimen Systembefehlen und -anweisungen verbergen.

Diese Befehlszeilen sind oft sehr lang und werden nur von wenigen Spezialisten verwendet, die auf niedriger Ebene arbeiten, etwa mit Kernels oder Assemblercode. Selbst wenn der Analyst von solchen ungewöhnlichen Zeilen in den Sicherheitsprotokollen überrascht ist, wird Google wahrscheinlich anzeigen, dass es sich um einen völlig legitimen Prozess handelt.

Man kann nichts bekämpfen, was man nicht kennt, und die meisten Sicherheitstools konzentrieren sich auf bekannte Angriffe und Technologien, nicht auf hochkomplexe Szenarien, die speziell dazu gedacht sind, Verteidiger mit Social Engineering und verrauschten Daten anzulocken.

In diesem Fall hat das Verständnis der damit verbundenen Taktiken und Vorgehensweisen höchste Priorität. Threat Hunting, Endpunktprotokolle und Auditing können den entscheidenden Unterschied machen.

Weiterlesen: So erstellen und betreiben Sie ein Threat-Hunting-Programm

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.