Automated Collection erkennen: wenn das Sammeln zum Skript wird

Kurzfassung: Wer viel sammeln will, automatisiert. Automated Collection fasst die Sammelphase in ein Skript: rekursiv über die Ordner laufen, Dateien nach Typ oder Begriff aufgreifen und in einem Zug kopieren oder archivieren. Die Erkennung setzt an den Automatisierungswerkzeugen an - forfiles mit Rekursion und Kommando, PowerShell-Pipelines aus Get-ChildItem -Recurse und Copy-Item oder Compress-Archive. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Die bisherigen Collection-Beiträge haben einzelne Quellen betrachtet: den lokalen Rechner, die Netzfreigaben und das Postfach. Automated Collection ist die Klammer darum: Statt von Hand Datei für Datei zu greifen, schreibt der Angreifer ein kurzes Skript, das die Arbeit in Sekunden erledigt und über viele Verzeichnisse hinweg alles aufsammelt, was dem Muster entspricht. Das macht die Sammlung schnell und vollständig - und zugleich laut, denn die Automatisierung nutzt dieselben wenigen Werkzeuge. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Automated Collection (T1119). MITRE führt die Technik in der Taktik Collection (TA0009) und nennt Windows, Linux, macOS und weitere als Plattformen. In dieser Serie steht sie in der Spalte Collection und bildet den Abschluss der Sammelphase.

Was der Angreifer tut

Die automatisierte Sammlung läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Varianten ab:

  • Rekursiv durchlaufen. Ein Skript geht ganze Verzeichnisbäume durch, oft vom Benutzerprofil oder einer Freigabe aus, und sichtet jede Datei.
  • Nach Muster aufgreifen. Aufgegriffen wird nach Dateityp (Dokumente, Tabellen, Archive) oder nach Begriffen im Namen - alles in einem Durchlauf.
  • Kopieren oder archivieren. Die Treffer landen an einem Sammelort oder gehen direkt in ein Archiv, das Sammeln und Verpacken in einem Schritt verbindet.
  • Mitgelieferte Werkzeuge nutzen. Dafür genügen Bordmittel wie forfiles und PowerShell, sodass kein eigenes Programm auf die Platte muss.

Für die Erkennung ist entscheidend: Die Automatisierung verrät sich im Werkzeug und in der Kombination der Parameter - Rekursion zusammen mit einem Kopier- oder Archivierschritt in einer einzigen Kommandozeile. Genau daran setzen die Regeln an.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen forfiles und PowerShell samt vollständiger Kommandozeile im Klartext - mit Rekursion und Kopier- oder Archivbefehl. Die wichtigste Quelle.
  • PowerShell-Protokolle. Script Block Logging macht die Sammel-Pipeline aus Get-ChildItem -Recurse und Copy-Item oder Compress-Archive sichtbar, auch bei verschleiertem Aufruf.
  • Lolbin-Kontext. forfiles ist ein mitgeliefertes Windows-Werkzeug; Grundlagen zum Missbrauch solcher Bordmittel stehen unter Living off the Land.
  • Kontext statt Einzelzeile. Sammeln folgt auf die Erkundung und geht dem Abzug voraus; Grundlagen zur Endpunkt-Telemetrie unter Sysmon einrichten.

Das Muster im Log

Das klarste Signal ist die Kombination in einer Zeile: eine rekursive Suche zusammen mit einem Kopier- oder Archivbefehl. Bei PowerShell ist das Get-ChildItem -Recurse gefolgt von Copy-Item, Move-Item oder Compress-Archive; bei forfiles die Schalter für Rekursion und je-Datei-Kommando. Einzeln kommen diese Bausteine im Alltag vor - gemeinsam in einer Zeile und aus einem ungewöhnlichen Kontext wie einem Dienstkonto oder einem Temp-Verzeichnis sind sie ein starkes Sammel-Signal. Legitime Treffer stammen von Backup-, Deployment- und Wartungsskripten auf bekannten Hosts. Der Blick auf Werkzeug, Parameterkombination und Kontext trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Wege: die forfiles-Automatisierung, die rekursive Kopier-Pipeline und die rekursive Archiv-Pipeline. Die zweite und dritte sind die spezifischsten.

1. Automatisierte Sammlung per forfiles (T1119). forfiles mit Rekursion (/s) und einem Kommando je Datei (/c). Die Regel steht auf level: medium.

Sigma
title: Automatisierte Sammlung per forfiles
id: e4fbbe39-7897-4dcc-b796-5c26b9d8ebd5
status: experimental
description: |
  Erkennt den Einsatz von forfiles zur automatisierten Dateisammlung - rekursiv ueber einen Baum
  laufen (/s) und je Treffer ein Kommando ausfuehren (/c), etwa ein Kopieren. forfiles ist ein
  mitgeliefertes Windows-Werkzeug, mit dem ein Angreifer die Sammlung ohne eigenes Skript
  automatisiert. Die Kombination aus Rekursion und Kommando je Datei ist das Signal.
references:
  - https://attack.mitre.org/techniques/T1119/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1119
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith: '\forfiles.exe'
  sel_s:
    CommandLine|contains: '/s'
  sel_c:
    CommandLine|contains: '/c'
  condition: sel_img and sel_s and sel_c
falsepositives:
  - Administrative Wartungsskripte, die forfiles rekursiv mit Kommando nutzen - bekannte Skripte und Konten als Baseline ausnehmen
level: medium

2. Rekursives Sammeln und Kopieren (T1119). Get-ChildItem -Recurse zusammen mit Copy-Item oder Move-Item. Die Regel steht auf level: high.

Sigma
title: Rekursives Sammeln und Kopieren per PowerShell
id: 3f23ed06-7019-4f12-9677-36aacd9bc667
status: experimental
description: |
  Erkennt eine PowerShell-Pipeline, die rekursiv Dateien einsammelt und an einen Ort kopiert oder
  verschiebt - Get-ChildItem -Recurse kombiniert mit Copy-Item oder Move-Item. Angreifer automatisieren
  damit die Sammelphase: in einem Befehl den ganzen Baum durchsuchen und die Treffer an einen
  Sammelort legen. Rekursion plus Kopieren in einer Zeile ist das typische Muster.
references:
  - https://attack.mitre.org/techniques/T1119/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1119
logsource:
  product: windows
  category: process_creation
detection:
  sel_ps:
    Image|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
  sel_rec:
    CommandLine|contains: '-Recurse'
  sel_copy:
    CommandLine|contains:
      - 'Copy-Item'
      - 'Move-Item'
      - 'cpi '
      - 'mi '
  condition: sel_ps and sel_rec and sel_copy
falsepositives:
  - Legitime Verwaltungs- und Deployment-Skripte, die rekursiv kopieren - bekannte Skripte und Konten als Baseline ausnehmen
level: high

3. Rekursives Sammeln und Archivieren (T1119). Get-ChildItem -Recurse zusammen mit Compress-Archive. Ebenfalls level: high.

Sigma
title: Rekursives Sammeln und Archivieren per PowerShell
id: 2b6da73f-78c0-441a-a807-9bab6df43259
status: experimental
description: |
  Erkennt eine PowerShell-Pipeline, die rekursiv Dateien einsammelt und direkt in ein Archiv packt -
  Get-ChildItem -Recurse kombiniert mit Compress-Archive. Diese Variante fasst Sammeln und
  Archivieren in einem Schritt zusammen und bereitet den Abzug unmittelbar vor. Die Kombination aus
  Rekursion und Compress-Archive in einer Zeile hat selten einen legitimen Grund.
references:
  - https://attack.mitre.org/techniques/T1119/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1119
logsource:
  product: windows
  category: process_creation
detection:
  sel_ps:
    Image|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
  sel_rec:
    CommandLine|contains: '-Recurse'
  sel_arch:
    CommandLine|contains: 'Compress-Archive'
  condition: sel_ps and sel_rec and sel_arch
falsepositives:
  - Backup- und Paketierungsskripte, die rekursiv archivieren - bekannte Skripte und Konten als Baseline ausnehmen
level: high

Härtung: der Angriff, der ins Leere läuft

  • PowerShell härten. Script Block Logging und Constrained Language Mode machen die Sammel-Pipelines sichtbar und auswertbar und schränken verschleierte Skripte ein.
  • Bordmittel einschränken. Per Anwendungssteuerung festlegen, wer forfiles und vergleichbare Werkzeuge nutzen darf - auf Arbeitsplätzen werden sie selten gebraucht.
  • Zugriff minimieren. Leserechte auf Dateien und Freigaben nach dem Need-to-know-Prinzip vergeben, damit ein Durchlauf weniger aufsammeln kann.
  • Köder auslegen. Honey-Dateien, deren Lesezugriff alarmiert, schlagen bei einem breiten Sammellauf fast immer an.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und harmlosen Testdaten:

  • Für Regel 1 mit forfiles /s /m *.txt /c "cmd /c copy @file C:\temp" über ein Testverzeichnis laufen. In Event 4688 muss forfiles mit /s und /c erscheinen.
  • Für Regel 2 in PowerShell Get-ChildItem -Recurse -Include *.docx an Copy-Item weitergeben und den Eintrag in der Prozess-Telemetrie prüfen.
  • Für Regel 3 Get-ChildItem -Recurse an Compress-Archive weitergeben und das Erscheinen der Pipeline in Event 1 bzw. im Script Block Logging kontrollieren.
  • Breiter wird der Test mit den Fällen zu T1119 aus Atomic Red Team.

Fehlalarme und Tuning

  • Backup und Deployment. Diese Skripte kopieren und archivieren legitim rekursiv. Bekannte Skripte, Pfade und Konten als Baseline ausnehmen.
  • Administration. forfiles und PowerShell-Pipelines gehören zur Wartung. Die Erkennung auf ungewöhnliche Kontexte wie Dienstkonten oder Temp-Verzeichnisse eingrenzen.
  • Pipeline ist spezifisch. Rekursion plus Compress-Archive in einer Zeile hat selten einen legitimen Grund - diese Treffer hochpriorisieren.
  • Kette schlägt Einzelzeile. Erkundung, automatisierte Sammlung und folgender Abzug zusammen betrachtet sind aussagekräftiger als ein Skriptlauf allein - die Korrelation schärft die Bewertung.

Fazit

Automated Collection ist die Sammelphase als Skript: rekursiv durchlaufen, nach Muster aufgreifen, kopieren oder archivieren. Die verlässlichen Signale sind forfiles mit Rekursion und Kommando sowie PowerShell-Pipelines aus Get-ChildItem -Recurse und Copy-Item oder Compress-Archive. Die wirksamste Härtung härtet PowerShell, schränkt die Bordmittel ein und minimiert den Zugriff. Weil die automatisierte Sammlung dem Abzug unmittelbar vorausgeht - oft wird direkt ins Archiv gepackt und dann als Datenabfluss abgezogen - ist ihre Erkennung besonders wertvoll. Damit ist die Spalte Collection erschlossen; die weiteren Techniken dieser Taktik sammelt das Lexikon nach Taktik.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.