Kurzfassung: Tarnung ist die billigste Verteidigung des Angreifers: Sieht eine Datei oder ein Prozess vertraut aus, schaut niemand genauer hin. Masquerading gibt Schadcode den Namen, den Pfad oder die Endung von etwas Harmlosem - svchost.exe aus dem falschen Verzeichnis, ein umbenanntes PowerShell, eine Datei namens rechnung.pdf.exe. Für den Verteidiger ist das gut erkennbar, weil Name, Pfad und Herkunft im Log zusammen selten passen. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Nach dem Erstzugang will der Angreifer unsichtbar bleiben, und der einfachste Weg dorthin ist, auszusehen wie das System selbst. Masquerading ist keine einzelne Technik, sondern eine Familie von Tarnungen: der vertraute Name an der falschen Stelle, das umbenannte Bordmittel, die doppelte Dateiendung. Verwandt ist das Verstecken des eigentlichen Codes, das die Deobfuscation und Dekodierung behandelt; die hier missbrauchten Bordmittel gehören zur Familie der LOLBins. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.
Einordnung in ATT&CK: Masquerading (T1036). MITRE führt die Technik in der Taktik Defense Evasion; in dieser Serie steht sie in der Spalte Stealth. Zu den Unterarten gehören das Treffen eines legitimen Namens oder Orts (.005), das Umbenennen von Bordmitteln (.003), das Tarnen als Aufgabe oder Dienst (.004) und die doppelte Dateiendung (.007).
Was der Angreifer tut
Das Tarnen läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:
- Einen vertrauten Namen tragen. Die Nutzlast heißt svchost.exe oder lsass.exe, läuft aber aus einem falschen Verzeichnis statt aus System32.
- Ein Bordmittel umbenennen. Eine Kopie von powershell.exe oder certutil.exe wird anders benannt oder in einen Benutzerpfad gelegt, um der Namenserkennung zu entgehen.
- Die Dateiendung verschleiern. Eine Programmdatei heißt rechnung.pdf.exe; weil der Explorer die echte Endung oft ausblendet, sieht das Opfer nur ein harmloses Dokument.
- Als Aufgabe oder Dienst auftreten. Eine geplante Aufgabe oder ein Dienst bekommt einen seriös klingenden Namen, der in der Liste nicht weiter auffällt.
Für die Erkennung ist entscheidend: Die Tarnung lebt von einem einzigen passenden Merkmal - dem Namen. Name und Pfad, Name und Herkunft oder Name und Dateikopf passen dann aber nicht mehr zusammen, und genau daran setzen die Regeln an.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie zuerst. Event 4688 und Sysmon Event 1 zeigen Name und Pfad des Prozesses - damit fällt ein Systemname aus dem falschen Verzeichnis sofort auf. Die wichtigste Quelle.
- Der OriginalFileName. Sysmon Event 1 liefert zusätzlich den im Dateikopf hinterlegten Originalnamen. Weicht er vom tatsächlichen Dateinamen ab, ist das Bordmittel umbenannt - ein sehr verlässliches Signal, das sich am besten direkt im SIEM auswerten lässt.
- Dateiereignisse. Das Anlegen einer Datei mit doppelter Endung oder einer Kopie eines Bordmittels in einem Benutzerpfad erscheint in der Datei-Telemetrie.
- Werkzeug-Kontext. Die betroffenen Bordmittel und ihre Grundlagen stehen unter Living off the Land; die Einrichtung der Telemetrie unter Sysmon einrichten.
Das Muster im Log
Drei Signale tragen. Das erste ist ein Systemprozess-Name an der falschen Stelle: svchost.exe oder lsass.exe außerhalb von System32 oder SysWOW64 - dafür gibt es praktisch keinen legitimen Grund. Das zweite ist ein Bordmittel wie powershell oder certutil, das aus einem Benutzer- oder Temp-Pfad startet, oder dessen OriginalFileName nicht zum Dateinamen passt. Das dritte ist eine ausführbare Datei mit doppelter Endung wie .pdf.exe. Legitime Treffer sind selten und stammen meist aus portablen Toolkits oder einzelner Software mit eigener Kopie. Der Blick auf Name, Pfad, Dateikopf und Endung zusammen trennt den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen drei Tarnungen: den Systemnamen aus dem falschen Pfad, das Bordmittel aus dem Benutzerpfad und die doppelte Dateiendung. Alle drei werten die Prozess-Telemetrie aus. Die vierte Spur - der OriginalFileName-Abgleich - lässt sich wegen der SIEM-spezifischen Felder am besten nativ bauen (siehe oben).
1. Systemprozess-Name aus falschem Pfad (T1036.005). Ein Systemprozess-Name wie svchost.exe außerhalb der Systempfade. Die Regel steht auf level: high.
title: Systemprozess-Name aus falschem Pfad
id: 4b1e9c73-2a86-4d50-9f1c-6e3a7b2d5c08
status: experimental
description: |
Erkennt einen Prozess, der den Namen eines bekannten Windows-Systemprozesses traegt, aber nicht aus
dem erwarteten Systempfad startet - etwa svchost.exe oder lsass.exe ausserhalb von System32 oder
SysWOW64. Angreifer benennen ihre Nutzlast nach einem vertrauten Systemprozess, um sich zu tarnen
(Masquerading). Der falsche Pfad bei bekanntem Namen ist ein starkes Signal.
references:
- https://attack.mitre.org/techniques/T1036/005/
author: blue-team.net
tags:
- attack.stealth
- attack.t1036.005
logsource:
product: windows
category: process_creation
detection:
selection:
Image|endswith:
- '\svchost.exe'
- '\lsass.exe'
- '\services.exe'
- '\csrss.exe'
- '\winlogon.exe'
- '\wininit.exe'
- '\smss.exe'
- '\taskhostw.exe'
filter:
Image|contains:
- '\Windows\System32\'
- '\Windows\SysWOW64\'
- '\Windows\WinSxS\'
condition: selection and not filter
falsepositives:
- Sehr selten; einzelne Software legt gleichnamige Helfer an - bekannte Faelle nach Pfad als Baseline ausnehmen
level: high
2. Windows-Bordmittel aus benutzerschreibbarem Pfad (T1036.005). Ein Bordmittel wie powershell oder certutil aus einem Benutzer- oder Temp-Pfad. Ebenfalls level: high.
title: Windows-Bordmittel aus benutzerschreibbarem Pfad
id: 6d9a4e21-7c38-4b05-8a1f-3e7c2b9d0a46
status: experimental
description: |
Erkennt ein bekanntes Windows-Bordmittel wie powershell.exe, rundll32.exe oder certutil.exe, das aus
einem benutzerschreibbaren Verzeichnis startet statt aus dem Systempfad. Angreifer kopieren solche
Werkzeuge in einen Benutzer- oder Temp-Pfad, um sich hinter einem vertrauten Namen zu tarnen und
pfadbasierte Freigaben zu umgehen (Match Legitimate Name or Location). Der falsche Pfad ist ein Signal.
references:
- https://attack.mitre.org/techniques/T1036/005/
author: blue-team.net
tags:
- attack.stealth
- attack.t1036.005
logsource:
product: windows
category: process_creation
detection:
sel_tool:
Image|endswith:
- '\powershell.exe'
- '\pwsh.exe'
- '\cmd.exe'
- '\rundll32.exe'
- '\regsvr32.exe'
- '\mshta.exe'
- '\wscript.exe'
- '\cscript.exe'
- '\certutil.exe'
- '\cmstp.exe'
sel_path:
Image|contains:
- '\Users\'
- '\AppData\'
- '\Temp\'
- '\Downloads\'
condition: sel_tool and sel_path
falsepositives:
- Portable Toolkits und einzelne Software, die eine eigene Kopie eines Bordmittels mitbringt - bekannte Faelle nach Pfad und Hash als Baseline ausnehmen
level: high
3. Ausführbare Datei mit doppelter Dateiendung (T1036.007). Eine Programmdatei, die als Dokument oder Bild getarnt ist. Die Regel steht auf level: high.
title: Ausfuehrbare Datei mit doppelter Dateiendung
id: 8f2c5b19-0d47-4a63-b9e2-1a6d3c8e7b52
status: experimental
description: |
Erkennt den Start einer ausfuehrbaren Datei mit doppelter Dateiendung - etwa rechnung.pdf.exe oder
foto.jpg.exe. Angreifer tarnen so eine Programmdatei als harmloses Dokument oder Bild (Double File
Extension), weil der Explorer die echte .exe-Endung oft ausblendet. Eine solche Doppelendung hat im
normalen Betrieb praktisch keinen legitimen Grund.
references:
- https://attack.mitre.org/techniques/T1036/007/
author: blue-team.net
tags:
- attack.stealth
- attack.t1036.007
logsource:
product: windows
category: process_creation
detection:
selection:
Image|endswith:
- '.pdf.exe'
- '.doc.exe'
- '.docx.exe'
- '.xls.exe'
- '.xlsx.exe'
- '.ppt.exe'
- '.txt.exe'
- '.rtf.exe'
- '.jpg.exe'
- '.jpeg.exe'
- '.png.exe'
- '.zip.exe'
condition: selection
falsepositives:
- Sehr selten; einzelne Installer mit ungluecklicher Benennung - im Einzelfall nach Herausgeber pruefen
level: high
Härtung: der Angriff, der ins Leere läuft
- Anwendungssteuerung. Mit Allowlisting (AppLocker oder WDAC) nur Programme aus bekannten, signierten Pfaden zulassen - eine Kopie im Benutzerpfad startet dann gar nicht erst. Die wirksamste Maßnahme.
- Dateiendungen einblenden. Im Explorer die bekannten Dateiendungen anzeigen lassen, damit die doppelte Endung sichtbar wird, bevor jemand klickt.
- Systempfade als Erwartung setzen. Systemprozesse laufen aus System32 oder SysWOW64; alles andere als Abweichung behandeln und gezielt überwachen.
- OriginalFileName erfassen. Sysmon so konfigurieren, dass der OriginalFileName protokolliert wird, und den Abgleich mit dem Dateinamen als feste Erkennung führen.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon:
- Für Regel 1 eine harmlose Datei in svchost.exe umbenennen, in einen Benutzerpfad legen und starten. Event 4688 muss Name und falschen Pfad zeigen.
- Für Regel 2 eine Kopie von powershell.exe in einen Temp-Pfad legen und ausführen. Der Treffer muss in der Prozess-Telemetrie erscheinen.
- Für Regel 3 eine harmlose Datei als test.pdf.exe benennen und starten. Sysmon Event 1 muss die doppelte Endung zeigen.
- Breiter wird der Test mit den Fällen zu T1036 aus Atomic Red Team.
Fehlalarme und Tuning
- Portable Toolkits. Manche Software bringt eine eigene Kopie eines Bordmittels mit. Bekannte Pfade, Hashes und Herausgeber als Baseline ausnehmen, bevor Regel 2 scharf geschaltet wird.
- Gleichnamige Helfer. Sehr selten legt Software einen gleichnamigen Helfer außerhalb von System32 an. Solche Einzelfälle nach Pfad prüfen und ausnehmen.
- Doppelendung ist spezifisch. Eine ausführbare Datei mit doppelter Dokument-Endung hat kaum einen legitimen Grund - diese Treffer hochpriorisieren.
- Kombination schlägt Einzelsignal. Ein getarnter Name plus ein ungewöhnlicher Elternprozess plus folgende Aktivität ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.
Fazit
Masquerading ist die Tarnung mit dem vertrauten Namen - und genau dieser Name verrät sie, sobald er nicht mehr zu Pfad, Dateikopf oder Endung passt. Die verlässlichen Signale sind ein Systemprozess aus dem falschen Verzeichnis, ein Bordmittel aus dem Benutzerpfad, ein abweichender OriginalFileName und die doppelte Dateiendung. Die wirksamste Härtung ist Anwendungssteuerung, flankiert vom Einblenden der Dateiendungen und dem Erfassen des OriginalFileName. Das Verstecken des Codes selbst statt seines Namens zeigt die Deobfuscation und Dekodierung. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Stealth.