Kurzfassung: Nicht jeder Datenabfluss nimmt den Weg über das Netz. Bluetooth reicht für ein nahes Gerät - ein Telefon in der Tasche, ein Laptop im selben Raum - und läuft damit an Firewall, Proxy und Netzwerküberwachung komplett vorbei. Exfiltration over Bluetooth ist selten, aber genau deshalb ein blinder Fleck. Am Endpunkt bleibt sie sichtbar: der Bluetooth-Übertragungsassistent fsquirt, ein frisch aktivierter Bluetooth-Dienst. Drei sigma-cli-validierte Sigma-Regeln nehmen genau das. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Die meisten Erkennungen für den Datenabfluss schauen auf das Netz: ungewöhnliche Verbindungen, große Uploads, Verbindungen zu fremden Diensten. Bluetooth umgeht all das. Wer physisch nah genug an ein kompromittiertes System kommt, kann gesammelte Daten direkt an ein eigenes Gerät übertragen, ohne dass eine einzige verdächtige Netzwerkverbindung entsteht. Das macht den Weg selten, aber heikel - besonders bei Innentätern oder in Umgebungen mit physischem Zugang. Für den Verteidiger ist die gute Nachricht: Damit Bluetooth überhaupt Daten überträgt, muss am Endpunkt etwas passieren - ein Dienst läuft, ein Assistent startet. Dieser Beitrag bleibt auf der Erkennungsseite und zeigt kein Vorgehen zum Abfluss.
Einordnung in ATT&CK: Exfiltration Over Bluetooth (T1011.001), eine Untertechnik von Exfiltration Over Other Network Medium (T1011) in der Taktik Exfiltration; in dieser Serie steht sie in der Spalte Exfiltration. Sie grenzt sich vom Abfluss über USB (T1052.001) und von netzbasierten Wegen dadurch ab, dass die Daten drahtlos an ein nahes Gerät gehen - weder über das Firmennetz noch über einen Datenträger.
Was der Angreifer tut
Der Abfluss folgt - auf der Ebene des Prinzips, nicht als Anleitung - einem festen Ablauf, der am Endpunkt Spuren hinterlässt:
- Bluetooth verfügbar machen. Oft ist der Bluetooth-Dienst deaktiviert; er wird erst gestartet oder sein Starttyp in der Registry umgestellt, damit das System senden kann.
- Ein Gerät koppeln. Ein eigenes Gerät - Telefon, Laptop - wird in Reichweite gebracht und mit dem System verbunden.
- Dateien übertragen. Über den Windows-Assistenten fsquirt oder vergleichbare Wege gehen die gesammelten Daten an das nahe Gerät.
- Am Netz vorbei. Weil nichts über das Firmennetz läuft, greifen netzbasierte Kontrollen nicht - der Angreifer setzt genau darauf.
Für die Erkennung ist das die gute Nachricht: Jeder dieser Schritte ist am Endpunkt greifbar - der aktivierte Dienst, der gestartete Assistent. Nicht der drahtlose Verkehr ist das Signal, sondern seine Voraussetzungen auf dem Host.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie zuerst. Event 4688 zeigt den Start von fsquirt.exe sowie Befehlszeilen, die den Bluetooth-Dienst aktivieren - das direkteste Signal.
- Registry-Änderung. Sysmon Event 13 (RegistryValueSet) erfasst, wenn der Starttyp des Bluetooth-Dienstes bthserv umgestellt wird.
- Selten gleich auffällig. Auf Servern und vielen Arbeitsplätzen ist Bluetooth-Aktivität ungewöhnlich; schon das Auftauchen dieser Signale verdient einen Blick.
- Werkzeug-Kontext. fsquirt ist ein mitgeliefertes Windows-Programm; erst Host, Konto und Umfeld machen den Unterschied. Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.
Das Muster im Log
Drei Signale tragen. Das erste ist der Start von fsquirt.exe, dem Bluetooth-Übertragungsassistenten. Das zweite ist eine Befehlszeile, die den Bluetooth-Dienst bthserv startet oder den Bluetooth-Funk einschaltet. Das dritte ist die Änderung des Starttyps von bthserv in der Registry. Legitime Treffer stammen von Nutzern, die bewusst Dateien per Bluetooth austauschen, und von der Geräteeinrichtung - auf Laptops ist das normaler als auf Servern. Auffällig wird es, wenn Bluetooth auf einem System auftaucht, das es sonst nie nutzt, wenn der Dienst kurz vor einer Übertragung aktiviert wird oder wenn das Konto sonst keinen Bezug zu Bluetooth hat. Der Blick auf Host, Konto und Umfeld trennt den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: den Bluetooth-Übertragungsassistenten, das Aktivieren des Dienstes über die Kommandozeile und die Registry-Änderung am Dienst. Zwei werten die Prozess-Telemetrie aus, eine die Registry.
1. Windows-Bluetooth-Dateiübertragung gestartet (T1011.001). Der Start von fsquirt.exe. Die Regel steht auf level: medium.
title: Windows-Bluetooth-Dateiuebertragung gestartet (fsquirt)
id: 5e2a9c74-1b63-4d82-a7f1-3c6b8d4e2a95
status: experimental
description: |
Erkennt den Start von fsquirt.exe, dem Assistenten fuer die Bluetooth-Dateiuebertragung unter Windows.
Angreifer koennen gesammelte Daten ueber Bluetooth an ein nahes Geraet abfliessen lassen (Exfiltration over
Bluetooth) - ein Weg, der an netzbasierten Kontrollen vorbeilaeuft.
references:
- https://attack.mitre.org/techniques/T1011/001/
author: blue-team.net
tags:
- attack.exfiltration
- attack.t1011.001
logsource:
product: windows
category: process_creation
detection:
sel:
Image|endswith: '\\fsquirt.exe'
condition: sel
falsepositives:
- Einzelne Nutzer uebertragen legitim Dateien per Bluetooth - bekannte Geraete und Nutzer als Baseline ausnehmen
level: medium
2. Bluetooth-Unterstützungsdienst per Kommandozeile aktiviert (T1011.001). bthserv wird gestartet oder der Bluetooth-Funk eingeschaltet. Ebenfalls level: medium.
title: Bluetooth-Unterstuetzungsdienst per Kommandozeile aktiviert
id: 7c3d8a21-6e94-4b53-a1f7-2d5c9b6e4a83
status: experimental
description: |
Erkennt das Starten oder Aktivieren des Bluetooth-Unterstuetzungsdienstes (bthserv) oder das Einschalten des
Bluetooth-Funks ueber die Kommandozeile. Angreifer schalten Bluetooth gezielt ein, um gesammelte Daten an ein
nahes Geraet abfliessen zu lassen (Exfiltration over Bluetooth).
references:
- https://attack.mitre.org/techniques/T1011/001/
author: blue-team.net
tags:
- attack.exfiltration
- attack.t1011.001
logsource:
product: windows
category: process_creation
detection:
sel:
CommandLine|contains:
- 'bthserv'
- 'Set-BluetoothRadio'
- 'Enable-BluetoothRadio'
condition: sel
falsepositives:
- Administration oder Geraeteeinrichtung aktiviert Bluetooth bewusst - bekannte Hosts und Konten als Baseline ausnehmen
level: medium
3. Starttyp des Bluetooth-Dienstes in der Registry geändert (T1011.001). Der Starttyp von bthserv wird umgestellt. Ebenfalls level: medium.
title: Starttyp des Bluetooth-Dienstes in der Registry geaendert
id: 9a4c2e68-3d71-4b92-a6e3-7c5d8b1f4a26
status: experimental
description: |
Erkennt die Aenderung des Starttyps des Bluetooth-Unterstuetzungsdienstes (bthserv) in der Registry. Wird der
Dienst von deaktiviert auf automatisch oder manuell gesetzt, bereitet das oft eine Datenuebertragung per
Bluetooth vor (Exfiltration over Bluetooth).
references:
- https://attack.mitre.org/techniques/T1011/001/
author: blue-team.net
tags:
- attack.exfiltration
- attack.t1011.001
logsource:
product: windows
category: registry_set
detection:
sel:
TargetObject|endswith: '\\Services\\bthserv\\Start'
condition: sel
falsepositives:
- Geraeteeinrichtung oder Softwareverteilung setzt den Dienst legitim - solche Aenderungen dokumentieren und ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Bluetooth deaktivieren, wo es nicht gebraucht wird. Auf Servern und vielen Arbeitsplätzen ist Bluetooth überflüssig; den Dienst per Richtlinie deaktivieren lässt diesen Weg ins Leere laufen.
- Dateiübertragung per Richtlinie sperren. Gruppenrichtlinien können das Senden und Empfangen von Dateien über Bluetooth unterbinden, auch wenn Bluetooth selbst erlaubt ist.
- Dienst- und Registry-Telemetrie sichern. Prozessstart (Event 4688 oder Sysmon) und Registry-Änderungen (Sysmon Event 13) zuverlässig erfassen - ohne sie fehlt der Nachweis.
- Physischen Zugang mitdenken. Bluetooth-Abfluss braucht Nähe; der Weg gehört in die Betrachtung von Innentätern und Umgebungen mit physischem Zugang.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und Command-Line-Auditing - ohne echte Daten zu übertragen:
- Für Regel 1 fsquirt.exe starten und prüfen, dass Event 4688 den Prozess erfasst.
- Für Regel 2 den Bluetooth-Dienst mit einer harmlosen Abfrage ansprechen (etwa den Dienststatus von bthserv per Kommandozeile) und kontrollieren, dass die Regel auf bthserv anspringt.
- Für Regel 3 den Starttyp von bthserv testweise ändern (und zurücksetzen) und prüfen, dass Sysmon Event 13 die Registry-Änderung zeigt.
- Breiter wird der Test mit den Fällen zu T1011 aus Atomic Red Team.
Fehlalarme und Tuning
- Laptops und mobile Nutzer. Wo Bluetooth zum Alltag gehört - Kopfhörer, Maus, Dateiaustausch -, sind die Signale harmlos. Solche Hosts und Nutzer als Baseline aufnehmen, bevor alarmiert wird.
- Server sind anders. Auf Servern ist Bluetooth-Aktivität selten und verdient fast immer einen Blick - dort ruhig strenger werten.
- Geräteeinrichtung erkennen. Bei der Ersteinrichtung wird Bluetooth legitim aktiviert; solche Zeitfenster und Prozesse kennen und ausnehmen.
- Kette schlägt Einzelzeile. Der aktivierte Dienst zusammen mit vorheriger Sammlung und dem Start des Übertragungsassistenten ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.
Fazit
Exfiltration over Bluetooth ist ein seltener, aber wirksamer Weg, Daten am Netz vorbei abfließen zu lassen: drahtlos an ein nahes Gerät, ohne eine einzige verdächtige Netzwerkverbindung. Der Angelpunkt der Erkennung liegt am Endpunkt - der Bluetooth-Übertragungsassistent fsquirt, der aktivierte Dienst bthserv und die Änderung seines Starttyps in der Registry. Die verlässlichen Signale liefern die Prozess-Befehlszeile und Sysmon Event 13. Weil Bluetooth vor allem auf Servern selten ist, trägt dort schon ein einzelner Treffer; Host, Konto und Umfeld schärfen das Urteil. Die wirksamste Härtung ist, Bluetooth zu deaktivieren, wo es nicht gebraucht wird, und die Dateiübertragung per Richtlinie zu sperren. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Exfiltration.