Ransomware-Verschlüsselung erkennen: den lauten Moment stoppen

Kurzfassung: Die Verschlüsselung ist der laute Moment eines Ransomware-Angriffs - und zugleich der am leichtesten erkennbare, weil er sich nicht verstecken lässt: In kurzer Zeit werden massenhaft Dateien verändert, umbenannt und mit einer neuen Endung versehen, dazu landen Erpressernotizen in vielen Ordnern. Wer bis hierhin nichts gemerkt hat, muss jetzt in Minuten reagieren. Die Ansatzpunkte: Massen-Dateiänderung durch einen Prozess, bekannte Krypto-Endungen, Ransom-Notes und Köder-Dateien. Drei sigma-cli-validierte Sigma-Regeln, Härtung und Test. Serie "Angriff erkennen".

In dieser Serie standen bisher die leisen Schritte: Zugang, Rechteausweitung, Sammlung, Abfluss. Die Verschlüsselung ist das Gegenteil - jetzt will der Angreifer gesehen werden, denn die Erpressung lebt davon. Für den Verteidiger heißt das: Die Erkennung ist technisch einfach, aber die Zeit extrem knapp. Es geht nicht darum, die Verschlüsselung überhaupt zu bemerken - das tut man ohnehin -, sondern sie in den ersten Sekunden zu erkennen und automatisiert zu stoppen, bevor sie das ganze Netz erfasst. Dieser Beitrag aus der Serie "Angriff erkennen" bleibt bewusst auf der Verteidigerseite. Was dem Verschlüsseln vorausgeht, steht in der Ransomware-Vorbereitung; oft werden die Daten vorher noch abgezogen (doppelte Erpressung), siehe Datenabfluss.

Einordnung in ATT&CK: Die Technik ist Data Encrypted for Impact (T1486) in der Taktik Impact, der letzten Stufe. Ziel ist nicht mehr Tarnung, sondern die Betriebsunterbrechung als Hebel für die Erpressung. Für den Verteidiger ist genau diese Lautstärke der Ansatzpunkt.

Was der Angreifer tut

Auf der Ebene des Prinzips, nicht als Anleitung, läuft die Verschlüsselung in wenigen, gut sichtbaren Schritten ab:

  • Dateien durchlaufen und verschlüsseln. Die Schadsoftware geht Laufwerke und erreichbare Netzfreigaben durch und verschlüsselt Dokumente, Datenbanken und Archive, lässt das System aber lauffähig, damit die Erpressernotiz lesbar bleibt.
  • Umbenennen und markieren. Verschlüsselte Dateien bekommen eine neue Endung oder einen veränderten Namen, damit das Opfer den Schaden sofort sieht.
  • Erpressernotizen ablegen. In viele Ordner werden Textdateien mit der Lösegeldforderung geschrieben.
  • Wiederherstellung sabotieren. Häufig werden vorher Schattenkopien und Backups gelöscht, damit es kein einfaches Zurück gibt - ein eigener Aspekt (T1490), der in einem folgenden Beitrag behandelt wird.

Für die Erkennung ist entscheidend: Die reine Verschlüsselung läuft schnell und massenhaft. Genau diese Masse und Geschwindigkeit sind das Signal, das sich nicht verbergen lässt.

Welche Logquellen die Technik zeigt

  • Die Datei-Telemetrie zuerst. Sysmon Event 11 und die Dateioperationen eines EDR zeigen die Masse neuer oder veränderter Dateien durch einen Prozess, die neuen Endungen und die Ransom-Note-Dateien.
  • Der Prozess. Event 4688 und Sysmon Event 1 zeigen einen oft unbekannten Prozess mit hoher Datei- und CPU-Aktivität, nicht selten aus einem ungewöhnlichen Pfad gestartet.
  • Schattenkopien und Backups. Lösch- und Deaktivierungsbefehle gegen die Wiederherstellung sind ein früher Vorbote - dazu mehr im folgenden Beitrag zur Sabotage der Wiederherstellung.
  • Köder-Dateien. Eine bewusst ausgelegte Canary-Datei schlägt präzise und früh an, weil ein durchlaufender Verschlüsseler auch sie anfasst.

Das Muster im Log

Das Signal ist die Masse und die Geschwindigkeit: ein einzelner Prozess, der in Minuten hunderte oder tausende Dateien anfasst, neue Endungen erzeugt und Notizen streut. Kein legitimer Prozess tut das. Am präzisesten und frühesten schlägt die Köder-Datei an, weil sie sonst niemand berührt. Weil die Zeit so knapp ist, zählt hier weniger die einzelne Regel als die automatisierte Reaktion: den Host isolieren und den Prozess stoppen, sobald das Muster auftritt. Erkennung und Reaktion müssen hier praktisch zusammenfallen.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und setzen die Dateiereignis-Erfassung (Sysmon Event 11) voraus. Die erste zielt auf Ransom-Notes, die zweite auf bekannte Endungen, die dritte auf eine Köder-Datei. Entscheidend ist, die Treffer über Anzahl und Zeit zu korrelieren und an eine automatische Reaktion zu koppeln.

1. Ransom-Note-Dateien (T1486). Das Anlegen typischer Erpressernotizen nach bekannten Namensmustern. Die Regel steht auf level: high.

Sigma
title: Ransom-Note-Dateien im Dateisystem
id: e7a4ee15-c22c-4c03-a97f-993f091978a3
status: experimental
description: |
  Erkennt das Anlegen typischer Erpressernotizen, die Ransomware beim
  Verschluesseln in vielen Ordnern ablegt. Die Dateinamen folgen bekannten
  Mustern und haben im normalen Betrieb keine Entsprechung. Ein Treffer in
  mehreren Verzeichnissen kurz hintereinander ist ein starkes Signal.
references:
  - https://attack.mitre.org/techniques/T1486/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1486
logsource:
  category: file_event
  product: windows
detection:
  selection:
    TargetFilename|contains:
      - 'HOW_TO_DECRYPT'
      - 'HOW-TO-DECRYPT'
      - 'HOW_TO_BACK_FILES'
      - 'DECRYPT_INSTRUCTION'
      - 'DECRYPT-FILES'
      - 'RESTORE_FILES'
      - 'RECOVER_FILES'
      - 'YOUR_FILES_ARE_ENCRYPTED'
      - 'README_FOR_DECRYPT'
      - '_readme.txt'
  condition: selection
falsepositives:
  - Sehr selten; Sicherheitstests oder Awareness-Material mit solchen Dateinamen
level: high

2. Dateien mit bekannter Ransomware-Endung (T1486). Neue Dateien mit Endungen bekannter Ransomware-Familien. Ebenfalls level: high; die Liste gehört laufend aktualisiert.

Sigma
title: Dateien mit bekannter Ransomware-Endung
id: f4402138-f1fb-4d65-ad28-8d661853a2c2
status: experimental
description: |
  Erkennt das Anlegen von Dateien mit Endungen, die bekannte Ransomware-Familien
  nach dem Verschluesseln anhaengen. Tauchen solche Endungen in kurzer Zeit
  gehaeuft auf, laeuft sehr wahrscheinlich eine Verschluesselung. Die Liste ist
  beispielhaft und sollte um aktuelle Familien ergaenzt werden.
references:
  - https://attack.mitre.org/techniques/T1486/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1486
logsource:
  category: file_event
  product: windows
detection:
  selection:
    TargetFilename|endswith:
      - '.locked'
      - '.encrypted'
      - '.wncry'
      - '.wcry'
      - '.locky'
      - '.cerber'
      - '.cryptolocker'
      - '.lockbit'
      - '.conti'
      - '.phobos'
      - '.djvu'
  condition: selection
falsepositives:
  - Legitime Backup- oder Container-Dateien, die zufaellig so enden; bekannte Faelle ausnehmen
level: high

3. Veränderung einer Köder-Datei (T1486). Der Zugriff auf eine ausgelegte Canary-Datei, die niemand anfassen sollte. Der Pfad ist ein Platzhalter und muss an die eigene Umgebung angepasst werden. level: high.

Sigma
title: Veraenderung einer Koeder-Datei (Canary)
id: 6dceedb0-ca94-443a-b311-be50be495733
status: experimental
description: |
  Erkennt den Zugriff auf eine bewusst ausgelegte Koeder-Datei (Canary), die kein
  Benutzer und kein legitimer Prozess anfassen sollte. Ransomware, die ganze
  Ordner durchlaeuft, veraendert auch die Koeder-Datei und loest so frueh einen
  Alarm aus. Der Pfad ist ein Platzhalter und muss an die eigene Umgebung
  angepasst werden.
references:
  - https://attack.mitre.org/techniques/T1486/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1486
logsource:
  category: file_event
  product: windows
detection:
  selection:
    TargetFilename|contains: '\0000_canary_do_not_touch'
  condition: selection
falsepositives:
  - Zugriff durch Backup- oder Indexierungsdienste auf die Koeder-Datei; diese ausnehmen
level: high

Härtung: der Angriff, der ins Leere läuft

  • Unveränderbare Backups. Offline- oder Immutable-Backups nach dem 3-2-1-Prinzip sind die eigentliche Antwort, weil sie die Erpressung entwerten: Wer sauber wiederherstellen kann, muss nicht zahlen.
  • Schnelle, automatisierte Reaktion. EDR und SOAR so einstellen, dass bei Massenverschlüsselung der Host sofort isoliert und der Prozess gestoppt wird - Sekunden entscheiden.
  • Least Privilege und Segmentierung. Begrenzen, auf wie viele Freigaben ein kompromittiertes Konto zugreifen kann, verkleinert den möglichen Schaden erheblich.
  • Köder-Dateien auslegen. Canaries in Freigaben und Benutzerprofilen geben eine präzise Frühwarnung, bevor die Masse der echten Dateien betroffen ist.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - ohne echte Verschlüsselung:

  • Für Regel 1 eine harmlose Textdatei mit einem bekannten Ransom-Note-Namen anlegen. Sysmon Event 11 muss sie zeigen.
  • Für Regel 2 eine harmlose Datei mit einer der genannten Endungen anlegen. Sysmon Event 11 muss sie zeigen.
  • Für Regel 3 die ausgelegte Köder-Datei im Lab verändern. Der Alarm muss sofort auslösen. Kontrollierte End-to-End-Tests gibt es - nur im isolierten Lab - mit den Fällen zu T1486 aus Atomic Red Team.

Fehlalarme und Tuning

  • Backup- und Container-Dateien. Manche enden zufällig wie eine Krypto-Endung. Nimm die bekannten Fälle nach Pfad und Prozess aus, bevor du Regel 2 scharf schaltest.
  • Sicherheitstests. Übungen und Awareness-Material nutzen mitunter solche Dateinamen. Dokumentiere die Übungsfenster.
  • Köder-Datei-Zugriff durch Dienste. Backup- und Indexierungsdienste fassen auch die Canary an. Nimm diese Dienste gezielt aus, sonst entsteht ein Daueralarm.
  • Masse zählt. Eine einzelne Datei mit passender Endung ist schwach; hunderte in Minuten durch denselben Prozess sind eindeutig. Korreliere über Anzahl und Zeit und kopple den Treffer an eine automatische Isolation.

Fazit

Die Verschlüsselung ist leicht zu erkennen und schwer zu überleben - deshalb verschiebt sich hier alles auf Geschwindigkeit und Vorbereitung. Datei-Masse, neue Endungen, Ransom-Notes und Köder-Dateien liefern das Signal; die Antwort ist automatisierte Isolation und vor allem unveränderbare Backups, die die Erpressung entwerten. Der beste Zeitpunkt zu gewinnen liegt aber früher, bei der Ransomware-Vorbereitung. Was nach dem Alarm zu tun ist, steht in der Ransomware-Incident-Response. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Impact.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.