Kurzfassung: Wer seinen Steuerkanal verstecken will, schickt ihn durch das Tor-Netz: mehrere Zwischenstationen, zwischen denen die Verbindung so verschlüsselt ist, dass weder Herkunft noch Ziel leicht zu bestimmen sind. Das nennt ATT&CK Multi-hop Proxy. Auf der Netzwerkebene ist Tor schwer zu greifen - am Endpunkt dagegen hinterlässt es klare Spuren: einen laufenden Tor-Client, eine torrc-Datei, einen SOCKS-Proxy auf 127.0.0.1:9050. Genau daran setzen drei sigma-cli-validierte Sigma-Regeln an. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Tor wurde für Anonymität gebaut, und genau das macht es für einen Angreifer attraktiv: Ein über Tor geführter Command-and-Control-Kanal läuft über mehrere Zwischenstationen, sodass die wahre Gegenstelle verborgen bleibt. Für den Verteidiger ist der Netzwerkverkehr allein wenig ergiebig, denn Tor sieht von außen aus wie beliebiger verschlüsselter Datenverkehr und wechselt ständig die Knoten. Der verlässliche Ansatzpunkt liegt deshalb am Endpunkt: Damit Tor überhaupt Verkehr weiterleitet, muss ein Client laufen, eine Konfiguration vorliegen und ein lokaler Proxy lauschen. Dieser Beitrag bleibt auf der Erkennungsseite und zeigt kein Vorgehen zum Aufbau eines solchen Kanals.
Einordnung in ATT&CK: Multi-hop Proxy (T1090.003), eine Untertechnik von Proxy (T1090) in der Taktik Command and Control; in dieser Serie steht sie in der Spalte Command and Control. Sie grenzt sich vom internen Proxy und Pivoting (T1090.001) dadurch ab, dass der Verkehr nicht über einen kompromittierten Host im Netz, sondern über eine Kette externer, fremder Knoten wie das Tor-Netz läuft - das Ziel ist Anonymität, nicht die Bewegung durch das interne Netz.
Was der Angreifer tut
Der Aufbau folgt - auf der Ebene des Prinzips, nicht als Anleitung - einem festen Ablauf, der am Endpunkt Spuren hinterlässt:
- Einen Tor-Client bereitstellen. Ob eigenständiges Programm oder gebündelt mit einem Browser - es läuft ein Prozess, der die Verbindung ins Tor-Netz herstellt.
- Konfiguration ablegen. Eine torrc-Datei und ein Datenverzeichnis legen fest, wie der Client arbeitet und auf welchem lokalen Port er lauscht.
- Verkehr umleiten. Der eigentliche Steuerkanal oder ein Werkzeug wird über den lokalen SOCKS-Proxy geschickt, typischerweise auf 127.0.0.1:9050 oder 127.0.0.1:9150; Ziele können .onion-Adressen sein.
- Im Rauschen verschwinden. Nach außen ist der Verkehr verschlüsselt und wechselt die Knoten - der Angreifer setzt darauf, dass die Netzwerkseite kaum etwas hergibt.
Für die Erkennung ist das die gute Nachricht: Jeder dieser Schritte ist am Endpunkt sichtbar - der laufende Client, die Konfigurationsdatei, die Umleitung über den lokalen Proxy. Nicht der verschleierte Netzwerkverkehr ist das Signal, sondern seine Voraussetzungen auf dem Host.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie zuerst. Event 4688 zeigt den Start eines Tor-Clients samt Pfad, übergeordnetem Prozess und Konto - das direkteste Signal für diese Technik.
- Dateianlage. Sysmon Event 11 (FileCreate) erfasst das Anlegen einer torrc-Datei oder von Dateien im Tor-Browser-Verzeichnis und verrät, wer sie geschrieben hat.
- Befehlszeilen-Kontext. Verweise auf den lokalen SOCKS-Proxy oder auf .onion-Adressen in der Befehlszeile zeigen, dass ein anderes Werkzeug seinen Verkehr über Tor lenkt.
- Werkzeug-Herkunft. Ein Tor-Client, der aus einem temporären Verzeichnis oder frisch nachgeladen startet, ist deutlich verdächtiger als eine dokumentierte Installation; Grundlagen zum Missbrauch mitgebrachter Werkzeuge unter Living off the Land.
Das Muster im Log
Drei Signale tragen. Das erste ist der Start eines Tor-Clients - ein Prozess namens tor.exe. Das zweite ist das Anlegen einer torrc-Datei oder von Dateien im Tor-Browser-Verzeichnis. Das dritte ist eine Befehlszeile, die auf den lokalen SOCKS-Proxy (127.0.0.1:9050 oder 9150) oder auf eine .onion-Adresse verweist. In vielen Unternehmen hat Tor schlicht nichts zu suchen, weshalb schon der erste Treffer Gewicht hat; die Regel für den Client steht deshalb auf hoher Stufe. Legitime Treffer stammen allenfalls von einzelnen Entwicklern oder bewussten Datenschutz-Tests - solche Fälle gehören dokumentiert und als Baseline ausgenommen. Auffällig wird es, wenn der Client aus einem temporären Pfad startet, von einem untypischen Konto oder kurz nach anderer verdächtiger Aktivität. Der Blick auf Pfad, Konto und Umfeld trennt den seltenen Einzelfall vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: den laufenden Tor-Client, die Tor-Dateien und die Umleitung über den lokalen Proxy. Zwei werten die Prozess-Telemetrie aus, eine die Dateianlage.
1. Ausführung eines Tor-Clients (T1090.003). Ein Prozess namens tor.exe. Weil Tor in den meisten Umgebungen fehl am Platz ist, steht die Regel auf level: high.
title: Ausfuehrung eines Tor-Clients
id: 9b1d4a73-6c25-4e81-a3f6-2d7b8c4e5a19
status: experimental
description: |
Erkennt die Ausfuehrung eines Tor-Clients (tor.exe) auf einem Windows-System. Angreifer nutzen das
Tor-Netz als mehrstufigen Proxy (Multi-hop Proxy), um Herkunft und Ziel ihrer Command-and-Control-Verbindung
zu verschleiern. In den meisten Unternehmensumgebungen hat ein Tor-Client nichts zu suchen.
references:
- https://attack.mitre.org/techniques/T1090/003/
author: blue-team.net
tags:
- attack.command-and-control
- attack.t1090.003
logsource:
product: windows
category: process_creation
detection:
sel:
Image|endswith:
- '\tor.exe'
- '\tor-real.exe'
condition: sel
falsepositives:
- Einzelne Entwickler oder Datenschutz-Tests nutzen Tor bewusst - solche Hosts dokumentieren und als Baseline ausnehmen
level: high
2. Tor-Konfiguration oder Tor-Browser-Dateien angelegt (T1090.003). Eine torrc-Datei oder Dateien im Tor-Browser-Verzeichnis. Die Regel steht auf level: medium.
title: Tor-Konfiguration oder Tor-Browser-Dateien angelegt
id: 2e8c6f41-5a93-4d72-b6e1-7c3a9d4b8f26
status: experimental
description: |
Erkennt das Anlegen einer Tor-Konfigurationsdatei (torrc) oder von Dateien im Tor-Browser-Verzeichnis.
Diese Artefakte entstehen beim Einrichten eines Tor-Clients, der als mehrstufiger Proxy die Herkunft einer
Command-and-Control-Verbindung verschleiert (Multi-hop Proxy).
references:
- https://attack.mitre.org/techniques/T1090/003/
author: blue-team.net
tags:
- attack.command-and-control
- attack.t1090.003
logsource:
product: windows
category: file_event
detection:
sel_torrc:
TargetFilename|endswith: '\torrc'
sel_dir:
TargetFilename|contains: '\Tor Browser\'
condition: sel_torrc or sel_dir
falsepositives:
- Bewusst installierte Tor-Software auf einem freigegebenen Host - solche Installationen dokumentieren und ausnehmen
level: medium
3. Werkzeug leitet über Tor-SOCKS-Proxy oder auf eine Onion-Adresse (T1090.003). Verweise auf 127.0.0.1:9050, 127.0.0.1:9150 oder .onion in der Befehlszeile. Ebenfalls level: medium.
title: Werkzeug leitet ueber Tor-SOCKS-Proxy oder auf eine Onion-Adresse
id: 7f3a2c84-1d65-4b93-a2e7-6c4d8b5f9a37
status: experimental
description: |
Erkennt Prozesse, deren Befehlszeile auf den lokalen Tor-SOCKS-Proxy (127.0.0.1:9050 oder 127.0.0.1:9150)
oder auf eine .onion-Adresse verweist. Angreifer lenken so andere Werkzeuge ueber das Tor-Netz, um ihre
Command-and-Control-Verbindung als mehrstufigen Proxy zu verschleiern (Multi-hop Proxy).
references:
- https://attack.mitre.org/techniques/T1090/003/
author: blue-team.net
tags:
- attack.command-and-control
- attack.t1090.003
logsource:
product: windows
category: process_creation
detection:
sel:
CommandLine|contains:
- '127.0.0.1:9050'
- '127.0.0.1:9150'
- '.onion'
condition: sel
falsepositives:
- Legitime Recherche oder Tests mit Tor-Diensten - bekannte Faelle und Konten als Baseline ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Anwendungssteuerung. Mit AppLocker oder WDAC steuern, welche Programme überhaupt starten dürfen - ein nachgeladener Tor-Client läuft dann gar nicht erst an.
- Ausgehenden Verkehr lenken. Direkte Verbindungen ins Internet unterbinden und über einen Proxy zwingen; der Erstkontakt vieler Tor-Clients zu bekannten Einstiegsknoten lässt sich so erschweren und sichtbar machen.
- Endpunkt-Telemetrie sichern. Prozessstart mit Befehlszeile (Event 4688 oder Sysmon) und Dateianlage (Sysmon Event 11) zuverlässig erfassen - ohne sie fehlt der entscheidende Nachweis.
- Tor-Software grundsätzlich regeln. Klären, ob Tor im Unternehmen erlaubt ist; wenn nicht, gehört jeder Treffer untersucht statt stummgeschaltet.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und Command-Line-Auditing - ohne echten Tor-Verkehr erzeugen zu müssen:
- Für Regel 1 eine harmlose Datei in tor.exe umbenennen und starten (oder einen Tor-Client im Lab ausführen) und prüfen, dass Event 4688 den Prozess erfasst.
- Für Regel 2 eine leere Datei namens torrc anlegen und kontrollieren, dass Sysmon Event 11 den Schreibzugriff zeigt.
- Für Regel 3 ein beliebiges Werkzeug mit einem Argument wie 127.0.0.1:9050 starten und prüfen, dass die Regel auf die Befehlszeile anspringt.
- Breiter wird der Test mit den Fällen zu T1090 aus Atomic Red Team.
Fehlalarme und Tuning
- Einzelne legitime Tor-Nutzung. Entwickler, Rechercheure oder Datenschutz-Tests können Tor bewusst einsetzen. Solche Hosts und Konten dokumentieren und als Baseline ausnehmen, statt die Regeln pauschal zu entschärfen.
- Der Client wiegt am schwersten. Regel 1 steht auf high, weil ein Tor-Client in den meisten Umgebungen nicht vorkommt - Treffer hier gehören immer untersucht.
- Befehlszeile mit Augenmaß. Verweise auf .onion oder den lokalen Proxy können in Testskripten auftauchen; nach Kontext priorisieren statt blind zu alarmieren.
- Pfad entscheidet. Ein Tor-Client aus einer dokumentierten Installation ist etwas anderes als derselbe Prozess aus einem temporären Verzeichnis - die Herkunft schärft die Bewertung.
Fazit
Der Multi-hop Proxy über das Tor-Netz verschleiert den Steuerkanal auf der Netzwerkebene wirksam - am Endpunkt aber bleibt er sichtbar. Die verlässlichen Signale sind der laufende Tor-Client, die torrc-Datei samt Tor-Browser-Dateien und die Umleitung über den lokalen SOCKS-Proxy. Weil Tor in den meisten Unternehmen fehl am Platz ist, trägt schon ein einzelner Treffer weit; Pfad, Konto und Umfeld schärfen das Urteil. Die wirksamste Härtung sind Anwendungssteuerung, ein erzwungener Proxy-Ausgang und eine zuverlässige Endpunkt-Telemetrie. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Command and Control.