Timestomping erkennen: gefälschte Datei-Zeitstempel (T1070.006)

Kurzfassung: Wer Spuren verwischt, fälscht auch gern das Datum. Beim Timestomping setzen Angreifer die Zeitstempel einer abgelegten Datei zurück, damit sie neben den alten Systemdateien nicht auffällt und der Zeitstrahl einer Untersuchung ins Leere läuft. Der eigentliche Eingriff ist leise, aber er hinterlässt Spuren: PowerShell-Befehle, die Zeitstempel setzen, bekannte Werkzeuge und das dedizierte Sysmon-Ereignis für Zeitstempel-Änderungen. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Nach dem Ablegen einer Datei bleibt ein verräterisches Detail: ihr frisches Erstellungsdatum. Während das Masquerading den Namen tarnt, tarnt Timestomping die Zeit - die Datei bekommt einen alten, unverdächtigen Zeitstempel und verschwindet so im Rauschen des Dateisystems. Timestomping gehört zur Familie der Indicator Removal, dem Verwischen von Spuren; verwandt ist das Verstecken des Inhalts bei der Deobfuscation und Dekodierung. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Timestomp (T1070.006), eine Unterart von Indicator Removal. MITRE führt die Technik in der Taktik Defense Evasion; in dieser Serie steht sie in der Spalte Stealth. Gemeint ist das Verändern der MACE-Zeitstempel einer Datei - Modified, Accessed, Created, Entry-Modified -, um den Zeitpunkt des Angriffs zu verschleiern.

Was der Angreifer tut

Das Fälschen der Zeitstempel läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:

  • Den Zeitstempel zurücksetzen. Die abgelegte Datei bekommt ein Datum weit in der Vergangenheit, damit sie nicht als frisch erstellt auffällt.
  • Von einer Systemdatei abschauen. Oft wird der Zeitstempel einer echten Windows-Datei kopiert, sodass die Nutzlast perfekt in die Umgebung passt.
  • Per Bordmittel oder Werkzeug. PowerShell kann Zeitstempel direkt setzen; daneben gibt es spezialisierte Werkzeuge wie timestomp oder SetMACE.
  • Den Zeitstrahl brechen. Ein gefälschtes Erstellungsdatum bringt die zeitliche Rekonstruktion eines Vorfalls durcheinander und erschwert die Analyse.

Für die Erkennung ist entscheidend: Die Zeitstempel-Änderung selbst ist leise, aber der Befehl, der sie auslöst, und das dedizierte Sysmon-Ereignis machen sie sichtbar - und genau daran setzen die Regeln an.

Welche Logquellen die Technik zeigt

  • Das Zeitstempel-Ereignis zuerst. Sysmon Event 2 (FileCreateTime) ist die dedizierte Quelle: Es meldet, wenn ein Prozess die Erstellungszeit einer Datei ändert, samt altem und neuem Wert. Das klarste Signal.
  • Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen PowerShell oder ein Timestomp-Werkzeug samt Kommandozeile - die zweite wichtige Quelle, besonders für die skriptbasierte Variante.
  • Forensische Unstimmigkeiten. Ein gesetzter Zeitstempel verrät sich oft dadurch, dass er nicht zu anderen Zeiten der Datei im MFT passt - ein Thema der tieferen Analyse.
  • Werkzeug-Kontext. PowerShell gehört zu den am häufigsten missbrauchten Bordmitteln; Grundlagen unter Living off the Land, die Einrichtung der Telemetrie unter Sysmon einrichten.

Das Muster im Log

Drei Signale tragen. Das erste ist ein PowerShell-Aufruf, der CreationTime, LastWriteTime oder LastAccessTime setzt - dafür gibt es im Alltag selten einen Grund. Das zweite ist der Name eines bekannten Timestomp-Werkzeugs in der Kommandozeile oder als Prozess. Das dritte ist das Sysmon-Ereignis 2, das die geänderte Erstellungszeit einer Datei meldet - besonders aussagekräftig, wenn es eine ausführbare oder Skript-Datei betrifft. Legitime Treffer stammen aus Build-, Sync- und Installationswerkzeugen, die Zeitstempel bewusst setzen. Auffällig wird es, wenn der Eingriff eine frisch abgelegte Binary in einem Benutzerpfad betrifft oder einem verdächtigen Prozess folgt. Der Blick auf Befehl, Zieldatei und Kontext trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: die PowerShell-Zeitstempel-Manipulation, das bekannte Werkzeug und das Sysmon-Zeitstempel-Ereignis. Die erste und zweite werten die Prozess-Telemetrie aus, die dritte die Dateiereignisse (Sysmon Event 2).

1. PowerShell manipuliert Datei-Zeitstempel (T1070.006). CreationTime, LastWriteTime oder LastAccessTime werden per PowerShell gesetzt. Die Regel steht auf level: medium.

Sigma
title: PowerShell manipuliert Datei-Zeitstempel
id: 1c6b3a90-4e27-4d85-9a1f-2b7d5c8e0a43
status: experimental
description: |
  Erkennt das Setzen von Datei-Zeitstempeln ueber PowerShell - CreationTime, LastWriteTime oder
  LastAccessTime werden per Eigenschaft oder ueber die SetCreationTime-Methoden veraendert. Beim
  Timestomping passen Angreifer die Zeitstempel einer abgelegten Datei an, damit sie nicht aus der
  Reihe faellt. Ein gezielter Zeitstempel-Eingriff per PowerShell ist im Alltag selten.
references:
  - https://attack.mitre.org/techniques/T1070/006/
author: blue-team.net
tags:
  - attack.stealth
  - attack.t1070.006
logsource:
  product: windows
  category: process_creation
detection:
  sel_ps:
    Image|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
  sel_ts:
    CommandLine|contains:
      - 'CreationTime'
      - 'LastWriteTime'
      - 'LastAccessTime'
      - 'SetCreationTime'
      - 'SetLastWriteTime'
      - 'SetLastAccessTime'
  condition: sel_ps and sel_ts
falsepositives:
  - Legitime Skripte, die Zeitstempel setzen (etwa Build- oder Sync-Werkzeuge) - bekannte Skripte und Konten als Baseline ausnehmen
level: medium

2. Bekanntes Timestomp-Werkzeug aufgerufen (T1070.006). timestomp, Invoke-TimeStomp oder SetMACE. Die Regel steht auf level: high.

Sigma
title: Bekanntes Timestomp-Werkzeug aufgerufen
id: 4f0d7c21-6b38-4a90-8e2c-3a7b1d9c6e05
status: experimental
description: |
  Erkennt den Aufruf bekannter Timestomp-Werkzeuge und -Funktionen - etwa timestomp.exe, Invoke-TimeStomp
  oder SetMACE. Diese Werkzeuge aendern gezielt die MACE-Zeitstempel von Dateien, um Spuren zu verwischen.
  Die Namen tauchen in der Kommandozeile oder als Image auf und haben im normalen Betrieb keine
  Entsprechung.
references:
  - https://attack.mitre.org/techniques/T1070/006/
author: blue-team.net
tags:
  - attack.stealth
  - attack.t1070.006
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith: '\timestomp.exe'
  sel_cmd:
    CommandLine|contains:
      - 'Invoke-TimeStomp'
      - 'timestomp'
      - 'SetMACE'
  condition: sel_img or sel_cmd
falsepositives:
  - Sicherheitstests und Purple-Team-Uebungen mit diesen Werkzeugen - Uebungsfenster dokumentieren und ausnehmen
level: high

3. Zeitstempel einer ausführbaren Datei verändert (T1070.006). Sysmon Event 2 für eine .exe, .dll oder ein Skript. Die Regel steht auf level: medium und setzt die FileCreateTime-Erfassung voraus.

Sigma
title: Zeitstempel einer ausfuehrbaren Datei veraendert
id: 7a2e9c54-0d16-4b73-9f8a-1c6d3b5e2a98
status: experimental
description: |
  Erkennt, dass ein Prozess die Erstellungszeit einer ausfuehrbaren oder Skript-Datei aendert
  (Sysmon FileCreateTime). Beim Timestomping setzen Angreifer die Zeitstempel einer abgelegten .exe,
  .dll oder eines Skripts zurueck, damit die Datei alt und unauffaellig wirkt. Eine geaenderte
  Erstellungszeit an einer solchen Datei ist ein Hinweis auf verwischte Spuren.
references:
  - https://attack.mitre.org/techniques/T1070/006/
author: blue-team.net
tags:
  - attack.stealth
  - attack.t1070.006
logsource:
  product: windows
  category: file_change
detection:
  selection:
    TargetFilename|endswith:
      - '.exe'
      - '.dll'
      - '.sys'
      - '.ps1'
      - '.vbs'
      - '.js'
  condition: selection
falsepositives:
  - Installer und Update-Mechanismen, die Zeitstempel setzen - bekannte Faelle nach Prozess und Pfad als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • FileCreateTime erfassen. Sysmon so konfigurieren, dass Event 2 für die relevanten Pfade protokolliert wird - ohne diese Quelle bleibt Timestomping weitgehend unsichtbar. Die wichtigste Grundlage.
  • PowerShell härten. Script Block Logging und Constrained Language Mode machen die skriptbasierte Zeitstempel-Manipulation sichtbar und schränken sie ein.
  • Anwendungssteuerung. Die Ausführung unbekannter Werkzeuge aus Benutzerpfaden unterbinden, damit spezialisierte Timestomp-Programme gar nicht erst laufen.
  • Zeitstempel korrelieren. Erstellungszeit gegen andere MFT-Zeiten und gegen Prozess- und Netz-Ereignisse prüfen, damit ein gefälschtes Datum auffällt.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon:

  • Für Regel 1 mit PowerShell die CreationTime einer harmlosen Testdatei setzen. Event 4688 muss den Aufruf samt Kommandozeile zeigen.
  • Für Regel 2 ein freigegebenes Timestomp-Werkzeug im Lab aufrufen und den Treffer in der Prozess-Telemetrie prüfen.
  • Für Regel 3 die Erstellungszeit einer Test-.exe ändern und kontrollieren, dass Sysmon Event 2 den Vorgang meldet.
  • Breiter wird der Test mit den Fällen zu T1070.006 aus Atomic Red Team.

Fehlalarme und Tuning

  • Build- und Sync-Werkzeuge. Manche setzen Zeitstempel legitim. Bekannte Werkzeuge, Pfade und Konten als Baseline ausnehmen, bevor Regel 1 scharf geschaltet wird.
  • Installer und Updates. Setup-Routinen ändern mitunter Zeitstempel. Diese bekannten Prozesse bei Regel 3 ausnehmen.
  • Werkzeugnamen sind spezifisch. Ein echtes Timestomp-Werkzeug hat kaum einen legitimen Grund - diese Treffer hochpriorisieren.
  • Kontext schlägt Einzelzeile. Eine Zeitstempel-Änderung an einer frisch abgelegten Binary, gefolgt von deren Ausführung, ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

Timestomping ist die Tarnung in der Zeit: Die Datei bleibt, aber ihr Datum lügt. Die verlässlichen Signale sind ein PowerShell-Aufruf, der Zeitstempel setzt, ein bekanntes Timestomp-Werkzeug und vor allem das Sysmon-Ereignis 2, das die geänderte Erstellungszeit meldet. Die wichtigste Grundlage ist, genau dieses Ereignis überhaupt zu erfassen; dazu kommen gehärtetes PowerShell und die Korrelation der Zeitstempel. Die Tarnung über den Namen statt die Zeit zeigt das Masquerading. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Stealth.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.