Kurzfassung: ADMIN$ und C$ sind versteckte Freigaben, die jeder Windows-Host für die Fernverwaltung bereithält - und genau der Weg, über den sich Angreifer seitlich bewegen. Mit gültigen Zugangsdaten binden sie die Freigabe ein, legen ein Programm ab und starten es aus der Ferne. Für die Erkennung zählen drei Stellen: der Zugriff auf die administrative Freigabe, die abgelegte ausführbare Datei und das net-use-Kommando. Drei sigma-cli-validierte Sigma-Regeln, Härtung und der Test im Lab. Serie "Angriff erkennen".
Nach dem RDP-Missbrauch folgt der zweite große Remote Service: SMB über die administrativen Freigaben. Jeder Windows-Host stellt ab Werk versteckte Freigaben wie ADMIN$ (das Windows-Verzeichnis) und C$ (das Systemlaufwerk) bereit, gedacht für Fernverwaltung und Softwareverteilung. Für einen Angreifer mit gültigen Anmeldedaten sind sie der bequemste Weg, Dateien auf ein Ziel zu schieben und dort auszuführen - die Grundlage der ganzen PsExec- und Impacket-Familie. Der Beitrag bleibt auf der Verteidigerseite und bleibt konzeptionell.
Einordnung in ATT&CK: Die Technik ist Remote Services: SMB/Windows Admin Shares (T1021.002) in der Taktik Lateral Movement (TA0008). Sie setzt gültige Zugangsdaten voraus - oft in Form eines Hashes, siehe Pass-the-Hash - und nutzt sie, um über SMB auf das Ziel zuzugreifen.
Was der Angreifer tut
Die seitliche Bewegung über SMB läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Schritten ab:
- Mit gültigen Daten verbinden. Über SMB bindet der Angreifer eine administrative Freigabe des Ziels ein - mit Passwort oder direkt mit dem Hash.
- Das Programm ablegen. Über die Freigabe wird eine ausführbare Datei oder ein Skript auf das Ziel kopiert, meist nach ADMIN$ oder C$.
- Aus der Ferne starten. Das abgelegte Programm wird über einen Dienst oder eine geplante Aufgabe gestartet - das ist der Übergang zur Ausführung, den Werkzeuge wie PsExec automatisieren.
- Spuren knapp halten. Nach dem Start wird die Datei oft wieder entfernt, sodass nur das Share-Ereignis und der kurze Dienststart übrig bleiben.
Für die Erkennung ist entscheidend: Der Zugriff auf eine administrative Freigabe ist im Alltag selten und gut protokolliert - und die abgelegte ausführbare Datei ist ein besonders lautes Signal.
Welche Logquellen die Technik zeigt
- Freigabe-Zugriff. Event-ID 5140 meldet jeden Netzzugriff auf eine Freigabe - gefiltert auf ADMIN$ und C$ wird daraus ein gezieltes Signal für seitliche Bewegung.
- Dateizugriff im Detail. Event-ID 5145 zeigt die einzelne Datei auf der Freigabe - und damit die abgelegte .exe oder .dll. Dafür muss die detaillierte Dateifreigabe-Überwachung aktiv sein.
- Prozess-Telemetrie. Event 4688 zeigt net use samt Kommandozeile auf der Client-Seite.
- Netzwerk-Telemetrie. Zeek sieht die SMB-Sitzungen auf dem Draht und deckt ungewöhnliche Host-zu-Host-Verbindungen auf, die ein einzelner Server nicht erkennt - siehe auch Sysmon einrichten für die Endpunkt-Seite.
Das Muster im Log
Das stärkste Signal ist die Kombination: Ein Netzzugriff auf ADMIN$ oder C$, kurz darauf eine ausführbare Datei auf derselben Freigabe und unmittelbar danach ein neuer Dienst oder Prozess auf dem Ziel. Jedes Ereignis für sich kann legitim sein - die Softwareverteilung nutzt dieselben Wege -, aber die enge Abfolge aus Zugriff, Dateiablage und Start ist das typische Muster von PsExec und seinen Nachbauten. Ein Arbeitsplatz, der auf die administrative Freigabe eines anderen Arbeitsplatzes zugreift, ist dabei besonders verdächtig, denn solche Verbindungen gehören normalerweise nur Servern und Verwaltungskonten.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft. Die erste nutzt den Freigabe-Zugriff, die zweite die abgelegte Datei, die dritte das net-use-Kommando. Die zweite ist die aussagekräftigste, weil eine ausführbare Datei auf einer administrativen Freigabe selten harmlos ist.
1. Zugriff auf administrative Freigabe (T1021.002). Event 5140 auf ADMIN$ oder C$. Die Regel steht auf level: medium und braucht Baselining.
title: Zugriff auf administrative Freigabe ueber das Netz
id: 6a2f8c13-9d47-4e05-b1a8-3c7e2b5d49f0
status: experimental
description: |
Erkennt den Netzzugriff auf eine administrative Freigabe wie ADMIN$ oder C$.
Diese Freigaben sind nicht fuer den Alltag gedacht, sondern fuer die Fernverwaltung -
und genau deshalb der Weg vieler Werkzeuge zur seitlichen Bewegung. Event 5140 zeigt,
welches Konto von welcher Quelle aus auf die Freigabe zugreift.
references:
- https://attack.mitre.org/techniques/T1021/002/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1021.002
logsource:
product: windows
service: security
detection:
selection:
EventID: 5140
ShareName|contains:
- 'ADMIN$'
- 'C$'
condition: selection
falsepositives:
- Fernwartung und Softwareverteilung durch Administrationskonten; bekannte Quellen als Baseline ausnehmen
level: medium
2. Ausführbare Datei auf administrative Freigabe (T1021.002). Event 5145 mit einer .exe, .dll, .bat oder .ps1 - das Staging-Signal. level: high.
title: Ausfuehrbare Datei auf administrative Freigabe geschrieben
id: 0b4d7e21-5c38-4a96-8f02-7d1a6c3b84e9
status: experimental
description: |
Erkennt das Ablegen einer ausfuehrbaren Datei oder eines Skripts auf einer
administrativen Freigabe (ADMIN$ oder C$). Werkzeuge wie PsExec und seine Nachbauten
schieben ihr Programm so auf das Ziel, bevor sie es aus der Ferne starten. Event 5145
mit einem Dateinamen auf .exe, .dll, .bat oder .ps1 ist ein starkes Signal dafuer.
references:
- https://attack.mitre.org/techniques/T1021/002/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1021.002
logsource:
product: windows
service: security
detection:
selection:
EventID: 5145
ShareName|contains:
- 'ADMIN$'
- 'C$'
RelativeTargetName|endswith:
- '.exe'
- '.dll'
- '.bat'
- '.ps1'
condition: selection
falsepositives:
- Softwareverteilung ueber administrative Freigaben; bekannte Verteilkonten und Pfade ausnehmen
level: high
3. net use auf administrative Freigabe (T1021.002). Das Einbinden von ADMIN$, C$ oder IPC$. level: medium, weil net ein Bordmittel ist.
title: net use auf administrative Freigabe
id: 9e1c6b40-2a85-4d37-b0f9-5a3e7c2d61b4
status: experimental
description: |
Erkennt das Verbinden zu einer administrativen Freigabe ueber net use. Der Aufruf
bindet ADMIN$, C$ oder IPC$ eines entfernten Hosts ein - oft der erste Schritt, um
danach Dateien abzulegen oder einen Dienst aus der Ferne zu starten. Als Bordmittel
kommt net auch legitim vor, daher auf Baselining angewiesen.
references:
- https://attack.mitre.org/techniques/T1021/002/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1021.002
logsource:
product: windows
category: process_creation
detection:
sel_img:
Image|endswith:
- '\net.exe'
- '\net1.exe'
sel_use:
CommandLine|contains: ' use '
sel_share:
CommandLine|contains:
- 'ADMIN$'
- 'C$'
- 'IPC$'
condition: sel_img and sel_use and sel_share
falsepositives:
- Administrations- und Backupskripte, die Freigaben einbinden; bekannte Konten ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- SMB zwischen Arbeitsplätzen sperren. Per Firewall verhindern, dass Arbeitsplätze sich gegenseitig über SMB erreichen - Host Isolation nimmt der seitlichen Bewegung die Fläche.
- Lokale Admins eindämmen. Mit LAPS für einzigartige lokale Kennwörter sorgen, damit ein gestohlener Hash nicht gleich auf allen Hosts gilt.
- Dateifreigabe-Überwachung aktivieren. Die detaillierte Auditierung (Event 5145) einschalten, damit abgelegte Programme überhaupt sichtbar werden.
- Credential-Schutz nutzen. Mit Credential Guard und der Beschränkung privilegierter Konten den Pass-the-Hash-Weg zur Freigabe erschweren.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf isolierten Systemen mit aktiver Dateifreigabe-Überwachung:
- Für Regel 1 von einem Testhost aus auf die C$-Freigabe eines anderen zugreifen. Event 5140 muss den Zugriff mit Freigabenamen und Quelle zeigen.
- Für Regel 2 eine harmlose .exe über die Freigabe auf das Ziel kopieren. Event 5145 muss den Dateinamen zeigen.
- Für Regel 3 net use gegen eine administrative Freigabe aufrufen. Event 4688 muss die Kommandozeile zeigen. Breiter wird der Test mit den Impacket- und PsExec-Fällen aus Atomic Red Team.
Fehlalarme und Tuning
- Softwareverteilung. Verteilsysteme nutzen dieselben Freigaben. Die bekannten Verteilkonten und Quell-Hosts für Regel 1 und 2 als Baseline ausnehmen.
- Fernwartung. Administratoren greifen legitim auf ADMIN$ und C$ zu. Nach Konto und Quelle filtern, nicht die Regel entschärfen.
- Backup- und Skriptkonten. Manche Skripte binden Freigaben per net use ein. Für Regel 3 die bekannten Dienstkonten ausnehmen.
- Korrelation schlägt Einzelregel. Wer Freigabe-Zugriff, Dateiablage und anschließenden Dienststart als Kette betrachtet, trennt Softwareverteilung und echten Angriff zuverlässiger als jede Einzelregel.
Fazit
Die administrativen Freigaben sind so bequem für die Verwaltung wie für den Angreifer - und deshalb ein Kernpfad der seitlichen Bewegung. Die drei verlässlichen Signale sind der Zugriff auf ADMIN$ oder C$, die dort abgelegte ausführbare Datei und das net-use-Kommando. Die wirksamste Härtung sperrt SMB zwischen Arbeitsplätzen, vereinzelt die lokalen Admin-Kennwörter mit LAPS und schaltet die detaillierte Dateifreigabe-Überwachung ein. Als Nächstes folgt WinRM, der verwaltungsnahe Fernzugriff per PowerShell. Verwandt sind die Impacket-Werkzeuge, die genau diese Freigaben nutzen, und die Pass-the-Hash-Technik. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Lateral Movement.