Kurzfassung: Der Remotedesktop ist der sichtbarste Weg, sich seitlich durch ein Netz zu bewegen - und oft der unauffälligste, weil RDP überall legitim genutzt wird. Für die Erkennung zählen drei Muster: RDP, das per Registry erst freigeschaltet wird, eine Sitzung, die scheinbar aus dem eigenen Rechner kommt (ein Tunnel), und der Restricted-Admin-Modus, der Pass-the-Hash über RDP erlaubt. Drei sigma-cli-validierte Sigma-Regeln, Härtung und der Test im Lab. Serie "Angriff erkennen".
Mit diesem Beitrag beginnt der Lateral-Movement-Teil der Welle. Nachdem die vorigen Beiträge gezeigt haben, wie Angreifer ihre Rechte ausweiten und die Abwehr blenden, geht es nun um die Bewegung von Host zu Host über legitime Fernzugriffsdienste - zusammengefasst als Remote Services. Den Anfang macht der prominenteste: das Remote Desktop Protocol. Gerade weil RDP im Alltag allgegenwärtig ist, geht Missbrauch leicht in der Masse unter. Umso wichtiger sind die wenigen Muster, die eine bösartige Sitzung von einer normalen unterscheiden. Der Beitrag bleibt auf der Verteidigerseite und bleibt konzeptionell.
Einordnung in ATT&CK: Die Technik ist Remote Services: Remote Desktop Protocol (T1021.001) in der Taktik Lateral Movement (TA0008). Sie setzt in der Regel voraus, dass der Angreifer bereits gültige Zugangsdaten besitzt - RDP ist dann der Transport, nicht der Einbruch.
Was der Angreifer tut
RDP für seitliche Bewegung zu nutzen, läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Schritten ab:
- Zugang sicherstellen. Der Angreifer hat gültige Anmeldedaten - gestohlen, erraten oder als Hash. Nur damit öffnet sich eine RDP-Sitzung auf dem Zielhost.
- RDP bei Bedarf freischalten. Bietet das Ziel keinen Remotedesktop an, lässt er sich über die Registry aktivieren - der Dienst nimmt danach Sitzungen an.
- Die Sitzung verschleiern. Um die Herkunft zu verbergen, wird der RDP-Port durch einen Tunnel geleitet. Die Anmeldung erscheint dann so, als käme sie vom Host selbst.
- Ohne Klartext-Passwort anmelden. Mit dem Restricted-Admin-Modus genügt der Hash statt des Kennworts - Pass-the-Hash über RDP, verwandt mit der klassischen Pass-the-Hash-Technik.
Für die Erkennung ist das günstig: Jeder dieser Schritte berührt eine Stelle, an der sich ein legitimer von einem bösartigen Zugriff trennen lässt - die Freischaltung, die Quelladresse und die Art der Anmeldung.
Welche Logquellen die Technik zeigt
- Anmelde-Ereignisse. Event-ID 4624 mit LogonType 10 markiert jede RemoteInteractive-Anmeldung - die Kernspur jeder RDP-Sitzung, samt Quell-IP und Konto.
- Registry-Telemetrie. Sysmon Event 13 zeigt das Setzen von fDenyTSConnections auf 0, also das Freischalten des Remotedesktops.
- Prozess-Telemetrie. Event 4688 zeigt den Start von mstsc samt Kommandozeile - und damit den Restricted-Admin-Modus.
- Netzwerk-Telemetrie. Zeek sieht die RDP-Verbindungen auf Protokollebene und deckt Tunnel und ungewöhnliche Quell-Ziel-Paare auf, die ein einzelner Host nicht erkennt.
Das Muster im Log
Die stärksten Signale sind die seltenen: Ein Host, auf dem gerade erst fDenyTSConnections auf 0 gesetzt wurde, und kurz darauf die erste RDP-Anmeldung - das ist selten Zufall. Eine RemoteInteractive-Anmeldung, deren Quelladresse 127.0.0.1 lautet, ist fast immer ein Tunnel, denn niemand bewegt den Mauszeiger vom eigenen Loopback aus. Und mstsc mit restrictedAdmin deutet auf Pass-the-Hash. Die bloße Menge der Type-10-Anmeldungen taugt dagegen nur zum Baselining: Erst im Abgleich mit den üblichen Quell-Ziel-Paaren fällt die eine auf, die nicht ins Bild passt.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft. Die erste nutzt die Registry-Freischaltung, die zweite die getunnelte Anmeldung, die dritte den Restricted-Admin-Modus. Alle drei zielen auf das seltene, verräterische Detail - nicht auf RDP an sich.
1. RDP per Registry aktiviert (T1021.001). fDenyTSConnections auf 0. Die Regel steht auf level: high.
title: RDP per Registry aktiviert (fDenyTSConnections auf 0)
id: 3f1a9d27-6c84-4e5b-b2f0-7a4c1e9d85b3
status: experimental
description: |
Erkennt das Einschalten des Remotedesktops ueber die Registry. Wird der Wert
fDenyTSConnections unter Terminal Server auf 0 gesetzt, nimmt der Host RDP-Sitzungen
an. Angreifer schalten RDP so frei, um sich seitlich auf einen Host zu bewegen, der
es vorher nicht angeboten hat.
references:
- https://attack.mitre.org/techniques/T1021/001/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1021.001
logsource:
product: windows
category: registry_set
detection:
selection:
TargetObject|endswith: '\Control\Terminal Server\fDenyTSConnections'
Details: 'DWORD (0x00000000)'
condition: selection
falsepositives:
- Geplante Freischaltung von RDP durch die Administration; nach Host und Zeitfenster ausnehmen
level: high
2. RDP-Anmeldung aus dem Loopback (T1021.001). LogonType 10 mit Quelladresse 127.0.0.1 oder ::1 - das Tunnel-Signal. Ebenfalls level: high.
title: RDP-Anmeldung aus dem Loopback (getunnelte Sitzung)
id: 8c2e5b40-1f73-4a96-9d18-6b4a2c7e93f1
status: experimental
description: |
Erkennt eine RemoteInteractive-Anmeldung (LogonType 10), deren Quelladresse der
lokale Rechner selbst ist. Kommt eine RDP-Sitzung scheinbar von 127.0.0.1 oder ::1,
wurde der RDP-Port fast immer durch einen Tunnel (etwa SSH oder plink) auf den Host
weitergeleitet - ein klassisches Zeichen fuer verdeckte seitliche Bewegung.
references:
- https://attack.mitre.org/techniques/T1021/001/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1021.001
logsource:
product: windows
service: security
detection:
selection:
EventID: 4624
LogonType: 10
IpAddress:
- '127.0.0.1'
- '::1'
condition: selection
falsepositives:
- Sehr selten; einzelne Administrations- oder Testwerkzeuge, die lokal tunneln
level: high
3. mstsc mit Restricted Admin (T1021.001). Pass-the-Hash über RDP. level: medium, weil der Modus auch als Schutzmaßnahme vorkommt.
title: mstsc mit Restricted Admin (Pass-the-Hash ueber RDP)
id: 1d7b4e92-5a08-4c3f-8e26-9a1c6b3d74e5
status: experimental
description: |
Erkennt den Start von mstsc mit dem Schalter restrictedAdmin. In diesem Modus wird
kein Klartext-Passwort an das Ziel uebergeben, sondern der Hash - das erlaubt
Pass-the-Hash ueber RDP und damit seitliche Bewegung ohne bekanntes Kennwort.
Legitim wird der Modus nur selten gezielt eingesetzt.
references:
- https://attack.mitre.org/techniques/T1021/001/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1021.001
logsource:
product: windows
category: process_creation
detection:
selection:
Image|endswith: '\mstsc.exe'
CommandLine|contains: 'restrictedadmin'
condition: selection
falsepositives:
- Bewusste Nutzung von Restricted Admin als Schutzmassnahme; bekannte Konten ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- RDP nur dort, wo nötig. Den Remotedesktop per GPO flächig abschalten und nur für definierte Hosts und Konten freigeben. Das macht jede Registry-Freischaltung sofort auffällig.
- Zugang über Sprungserver. RDP nur über gehärtete Jump Hosts zulassen und direkte Verbindungen zwischen Arbeitsplätzen per Firewall unterbinden - abgewiesene Versuche werden so selbst zur Erkennungsquelle.
- Network Level Authentication erzwingen. NLA vor dem Sitzungsaufbau verlangen und Konten mit hohen Rechten die interaktive RDP-Anmeldung verbieten.
- Restricted Admin bewusst steuern. Den Modus nur dort erlauben, wo er gewollt ist, und seine Nutzung protokollieren, damit Pass-the-Hash nicht unbemerkt bleibt.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf isolierten Systemen mit aktivem Sysmon:
- Für Regel 1 auf einem Testhost fDenyTSConnections auf 0 setzen. Sysmon Event 13 muss den Zugriff zeigen; danach zurücksetzen.
- Für Regel 2 eine RDP-Verbindung über einen lokalen Port-Tunnel aufbauen. Event 4624 muss die Anmeldung mit LogonType 10 und Quelladresse 127.0.0.1 zeigen.
- Für Regel 3 mstsc mit dem Schalter restrictedAdmin starten. Event 4688 muss die Kommandozeile zeigen. Breiter wird der Test mit den passenden Fällen aus Atomic Red Team.
Fehlalarme und Tuning
- Legitime RDP-Nutzung. Type-10-Anmeldungen sind im Alltag häufig. Regel 2 und 3 zielen bewusst auf seltene Details; die breite Type-10-Spur gehört ins Hunting, nicht in einen scharfen Alarm.
- Geplante Freischaltung. Administratoren aktivieren RDP gelegentlich bewusst. Für Regel 1 die bekannten Fenster und Hosts als Baseline ausnehmen.
- Restricted Admin als Schutz. Der Modus wird auch defensiv genutzt. Bekannte Konten und Hosts für Regel 3 ausnehmen.
- Korrelation schlägt Einzelregel. Wer die Freischaltung mit der kurz darauf folgenden Anmeldung verknüpft, trennt geplante Wartung und echten Angriff zuverlässiger als jede Einzelregel.
Fazit
RDP ist der sichtbarste Pfad der seitlichen Bewegung und gerade deshalb heikel: Die eine bösartige Sitzung verschwindet leicht zwischen tausend legitimen. Die drei verlässlichen Signale sind die Registry-Freischaltung, die getunnelte Anmeldung aus dem Loopback und der Restricted-Admin-Modus. Die wirksamste Härtung beschränkt RDP auf Sprungserver, erzwingt NLA und hält den Remotedesktop dort aus, wo er nicht gebraucht wird. Als Nächstes folgen die weiteren Remote Services - SMB und die Admin-Freigaben. Verwandt ist die Pass-the-Hash-Technik, die RDP im Restricted-Admin-Modus erst ermöglicht. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Lateral Movement.