Ransomware-Vorbereitung erkennen: das Fenster vor der Verschlüsselung

Kurzfassung: Ransomware ist am besten nicht beim Verschlüsseln zu stoppen, sondern in den Minuten davor. Fast jede Gruppe löscht erst Schattenkopien und Backups, stoppt reihenweise Datenbank-, Backup- und Sicherheitsdienste und legt dann Erpresserschreiben ab. Jeder dieser Schritte erzeugt ein eigenes, lautes Ereignis: die Wiederherstellungs-Befehle in Event 4688 und Sysmon Event 1, die gestoppten Dienste in Event 7036 und Event 7040, die Dateispuren in Sysmon Event 11 und Sysmon Event 23. Drei geprüfte Sigma-Regeln, der Test im Lab und das Tuning. Serie „Angriff erkennen“.

Ransomware erkennen heißt, sie vor der Verschlüsselung zu erkennen. Ist die Verschlüsselung erst einmal gestartet, bleibt nur noch die Schadensbegrenzung, und zwischen den ersten Dateien und einem verschlüsselten Server liegen oft nur Minuten. Die gute Nachricht für Verteidiger: Kaum eine Gruppe verschlüsselt sofort. Davor steht eine kurze, immer sehr ähnliche Vorbereitungsphase, die auf einem überwachten System eine ganze Reihe eindeutiger Spuren hinterlässt. Dieser Beitrag aus der Serie „Angriff erkennen“ zeigt, welche das sind, wie du sie mit drei Sigma-Regeln abdeckst und wie du die unvermeidlichen Fehlalarme in den Griff bekommst.

Einordnung in ATT&CK: Die Vorbereitung gehört zur Taktik Impact (TA0040). Drei Techniken stehen im Mittelpunkt: das Verhindern der Wiederherstellung (T1490, Inhibit System Recovery), das Stoppen von Diensten (T1489, Service Stop) und die Verschlüsselung selbst (T1486, Data Encrypted for Impact). Die Regeln unten sind entsprechend getaggt.

Was der Angreifer tut

Wenn eine Ransomware-Operation die Verschlüsselung erreicht, ist der eigentliche Einbruch längst passiert: Erstzugriff, Rechteausweitung, Ausbreitung im Netz und meist der Diebstahl von Daten für die doppelte Erpressung. Die Verschlüsselung ist der letzte Schritt, und er läuft fast immer nach demselben Drehbuch ab. Bewusst auf der Ebene des Prinzips, nicht als Anleitung:

  • Wiederherstellung unmöglich machen. Schattenkopien und Sicherungen werden gelöscht, damit das Opfer nicht einfach zurücksetzen kann. Typische Bordmittel sind vssadmin delete shadows, wmic shadowcopy delete, wbadmin delete catalog und bcdedit mit abgeschalteter automatischer Reparatur. Das ist der verlässlichste einzelne Indikator der ganzen Phase.
  • Dienste reihenweise stoppen. Datenbanken, Backup-Agenten, Exchange, Virenschutz und EDR halten Dateien offen oder stören die Verschlüsselung. Die Ransomware beendet sie in kurzer Folge per net stop, sc stop oder taskkill, oft über eine lange, fest eingebaute Liste von Dienstnamen.
  • Schutz schwächen. Parallel versuchen viele Familien, Defender-Funktionen oder den Manipulationsschutz abzuschalten und Firewall- oder Dienstkonfigurationen zu ändern. Diese Seite deckt die Taktik Defense Impairment ab.
  • Verschlüsseln und erpressen. Erst jetzt werden massenhaft Dateien geschrieben und umbenannt, und in jedem Ordner landet ein Erpresserschreiben mit Namen wie how_to_decrypt oder restore-my-files.

Für die Erkennung ist entscheidend: Die ersten beiden Schritte laufen fast immer kurz vor der Verschlüsselung und sind laut. Wer sie alarmiert und sofort reagiert, etwa das System automatisch isoliert, hat die beste Chance, den Schaden auf wenige Rechner zu begrenzen.

Welche Logquellen die Technik zeigt

  • Prozesserstellung. Event 4688 aus dem Security-Log und das reichhaltigere Sysmon Event 1 zeigen die Wiederherstellungs- und Dienst-Stopp-Befehle samt vollständiger Kommandozeile. Event 4688 braucht die Audit-Richtlinie für Prozesserstellung inklusive Kommandozeile.
  • Dienststatus. Event 7036 meldet gestoppte und gestartete Dienste, Event 7040 dauerhaft deaktivierte Dienste. Beide werden ohne zusätzliche Richtlinie geschrieben, ihre Texte sind aber sprachabhängig.
  • Dateiereignisse. Sysmon Event 11 zeigt neu angelegte Dateien, also Erpresserschreiben und massenhaft neue Endungen. Sysmon Event 23 zeigt gelöschte Dateien, etwa wenn Schattenkopien oder Originale verschwinden.
  • Defender und System. Abgeschaltete Schutzfunktionen und das Stoppen von Backup- und Sicherheitsdiensten erscheinen zusätzlich in den Defender-Events sowie als unerwartete Neustarts in Event 6008.

Das Muster im Log

Einzeln sind diese Ereignisse teils Alltag: Ein Administrator löscht auch mal eine Schattenkopie, ein Update stoppt einen Dienst. Das Ransomware-Muster entsteht aus Kombination, Menge und Tempo. Charakteristisch ist eine kurze Kette auf demselben System: erst ein Befehl, der die Wiederherstellung abschaltet, dann in Sekunden bis Minuten viele gestoppte Dienste, dann ein sprunghafter Anstieg neuer Dateien und schließlich Hinweisdateien in vielen Ordnern. Wenn dieselbe Abfolge kurz darauf auf weiteren Systemen auftaucht, ist die Ausbreitung bereits im Gang. Genau diese drei lautesten Signale greifen die folgenden Regeln auf.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und bewusst breit gehalten, damit sie familienübergreifend greifen statt auf einen bestimmten Verschlüsseler. Die erste ist der stärkste Einzelindikator, die zweite eine Korrelation auf die Dienst-Welle, die dritte fängt die Erpresserschreiben.

1. Löschen von Schattenkopien und Backups (T1490). Diese Regel feuert auf die klassischen Bordmittel-Befehle, mit denen die Wiederherstellung abgeschaltet wird. Sie ist hochwertig, weil es auf den meisten Produktivsystemen kaum legitime Gründe für diese Befehle gibt.

Sigma
title: Loeschen von Schattenkopien und Backups vor der Verschluesselung
id: 33020ef0-6f65-457f-a36a-fd7310fa48da
status: experimental
description: Erkennt Befehle, die Windows-Wiederherstellungspunkte, Schattenkopien
  und Backups entfernen oder die automatische Reparatur abschalten. Nahezu jede
  Ransomware fuehrt diese Schritte kurz vor der Verschluesselung aus, um eine
  Wiederherstellung zu verhindern (Inhibit System Recovery).
references:
  - https://attack.mitre.org/techniques/T1490/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1490
logsource:
  category: process_creation
  product: windows
detection:
  selection_shadow_delete:
    Image|endswith:
      - '\vssadmin.exe'
      - '\wmic.exe'
      - '\diskshadow.exe'
    CommandLine|contains|all:
      - 'shadow'
      - 'delete'
  selection_vss_resize:
    Image|endswith: '\vssadmin.exe'
    CommandLine|contains|all:
      - 'resize'
      - 'shadowstorage'
  selection_wbadmin:
    Image|endswith: '\wbadmin.exe'
    CommandLine|contains: 'delete'
  selection_bcdedit:
    Image|endswith: '\bcdedit.exe'
    CommandLine|contains:
      - 'recoveryenabled no'
      - 'bootstatuspolicy ignoreallfailures'
  selection_wevtutil_catalog:
    Image|endswith: '\wbadmin.exe'
    CommandLine|contains: 'catalog'
  condition: 1 of selection_*
falsepositives:
  - Backup- und Imaging-Software, die alte Schattenkopien planmaessig entfernt
  - Administrative Wartung an Wiederherstellungspunkten
level: high

2. Viele gestoppte Dienste in kurzer Zeit (T1489). Eine Korrelation: Sie zählt Dienst-Stopp-Befehle je System in einem Fenster von fünf Minuten und schlägt ab einer Schwelle an. Die Basisregel erfasst net stop, sc stop und taskkill, die Korrelation macht aus dem einzelnen, harmlosen Stopp das verdächtige Muster. Die Schwelle und das Hostfeld passt du an deine Umgebung an.

Sigma
title: Dienst gestoppt oder beendet per Kommandozeile (Basisregel)
id: a197b13f-98c2-4792-8055-1802d478cd6c
name: service_stop_cmd
status: experimental
logsource:
  category: process_creation
  product: windows
detection:
  selection_servicestop:
    Image|endswith:
      - '\net.exe'
      - '\net1.exe'
      - '\sc.exe'
    CommandLine|contains: 'stop'
  selection_taskkill:
    Image|endswith: '\taskkill.exe'
    CommandLine|contains:
      - '/f'
      - '-f'
  condition: 1 of selection_*
---
title: Viele Dienste in kurzer Zeit gestoppt (Ransomware-Vorbereitung)
id: f71af9c3-9ce2-4094-88fd-c934c26f4ad8
status: experimental
description: Erkennt, wenn auf einem System in kurzer Zeit auffaellig viele Dienste
  per net stop, sc stop oder taskkill beendet werden. Ransomware stoppt vor der
  Verschluesselung reihenweise Datenbank-, Backup- und Sicherheitsdienste, um
  geoeffnete Dateien freizugeben und Schutzmechanismen abzuschalten (Service Stop).
  Das Hostfeld haengt von der Ingestion ab und ist bei Bedarf anzupassen.
references:
  - https://attack.mitre.org/techniques/T1489/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1489
correlation:
  type: event_count
  rules:
    - service_stop_cmd
  group-by:
    - Computer
  timespan: 5m
  condition:
    gt: 8
falsepositives:
  - Softwareverteilung und Wartungsskripte, die mehrere Dienste nacheinander neu starten
level: high

3. Erpresserschreiben (T1486). Diese Regel erkennt neu angelegte Hinweisdateien an typischen Namensmustern. Sie kommt spät in der Kette, ist aber sehr fehlalarmarm und ein guter Rückfall, falls die ersten beiden Regeln umgangen wurden. Ein wirksames Gegenstück ist zusätzlich eine mengenbasierte Regel auf Sysmon Event 11, die sehr viele neue Dateien eines einzelnen Prozesses zählt.

Sigma
title: Erstellung typischer Erpresserschreiben (Ransomware)
id: 3c3bb7aa-2de3-414e-bb09-b8c6c2c4c4bc
status: experimental
description: Erkennt das Anlegen von Dateien, deren Name auf ein Erpresserschreiben
  hindeutet. Ransomware legt waehrend und nach der Verschluesselung in vielen
  Ordnern Hinweisdateien mit Namen wie how-to-decrypt, recover-files oder
  your-files-are-encrypted ab (Data Encrypted for Impact).
references:
  - https://attack.mitre.org/techniques/T1486/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1486
logsource:
  product: windows
  category: file_event
  definition: 'Sysmon Event 11 (FileCreate); die betroffenen Laufwerke und Freigaben muessen erfasst sein'
detection:
  selection_name:
    TargetFilename|contains:
      - 'how_to_decrypt'
      - 'how-to-decrypt'
      - 'how_to_back_files'
      - 'recover_files'
      - 'recover-my-files'
      - 'restore_files'
      - 'restore-my-files'
      - 'decrypt_instruction'
      - 'decrypt-files'
      - 'your_files_are_encrypted'
      - 'files_encrypted'
  selection_hta:
    TargetFilename|endswith:
      - '\restore-my-files.txt'
      - '\read_me.hta'
      - '\readme.hta'
  condition: 1 of selection_*
falsepositives:
  - Legitime Hilfe- oder README-Dateien in Software- und Entwicklungsverzeichnissen
level: high

Der Test

Alle drei Regeln lassen sich im Lab gefahrlos prüfen, ohne echte Ransomware. Auf einer isolierten Test-VM mit aktivem Sysmon und Prozess-Audit reicht:

  • Für Regel 1 ein vssadmin delete shadows /all /quiet auf einer VM, deren Schattenkopien du vorher angelegt hast, oder ersatzweise ein vssadmin resize shadowstorage. Das Event 4688 beziehungsweise Sysmon Event 1 muss die Regel auslösen.
  • Für Regel 2 ein kleines Skript, das mehr als acht unkritische Dienste hintereinander per net stop stoppt und wieder startet. Die Korrelation muss nach dem Erreichen der Schwelle anschlagen. Danach die Schwelle an deine lauteste legitime Quelle anpassen.
  • Für Regel 3 das Anlegen einer Datei how_to_decrypt.txt in einem überwachten Ordner. Sysmon Event 11 muss sie zeigen und die Regel greifen.

Wer es vollständiger will, nutzt die passenden Tests aus Atomic Red Team zu T1490, T1489 und T1486 und vergleicht, welche Varianten deine Regeln abdecken und welche nicht.

Fehlalarme und Tuning

  • Backup- und Imaging-Software löscht planmäßig alte Schattenkopien und ruft vssadmin oder wbadmin auf. Nimm die bekannten Prozesspfade und Dienstkonten dieser Software als Ausnahme auf, statt die Regel zu entschärfen.
  • Softwareverteilung und Wartung stoppen und starten manchmal mehrere Dienste in Folge. Deshalb zählt Regel 2 je System und über ein kurzes Fenster: Setze die Schwelle knapp über deine lauteste legitime Verteilung und schließe deren Wartungsfenster oder Konten aus.
  • Entwicklungs- und Softwareordner enthalten oft echte README- und Hilfedateien. Regel 3 setzt deshalb auf eindeutige Erpresser-Namensmuster und nicht auf ein blankes readme.txt. Treffer in Benutzerprofilen und auf Dateiservern wiegen schwerer als in Programmverzeichnissen.
  • Priorität und Reaktion: Die Wiederherstellungs- und Dienst-Regeln gehören zu den wenigen, bei denen eine automatische Reaktion gerechtfertigt ist. Ein Treffer sollte das System sofort zur Prüfung markieren oder isolieren, nicht in der Warteschlange landen.

Fazit

Ransomware-Vorbereitung erkennen ist eine der dankbarsten Erkennungen im ganzen SOC: wenige, sehr laute Signale, klare Regeln und ein enges Zeitfenster, in dem eine schnelle Reaktion den Unterschied zwischen einem isolierten Rechner und einer verschlüsselten Domäne macht. Die drei Regeln hier decken die Wiederherstellung, die Dienst-Welle und die Erpresserschreiben ab. Wer früher ansetzen will, findet die eigentlichen Einbruchsphasen davor in den anderen Beiträgen der Serie „Angriff erkennen“, von BloodHound über Mimikatz bis zum Datenabfluss. Denn die beste Ransomware-Erkennung ist die, die zuschlägt, lange bevor der erste Dienst stirbt.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.