Cyber Kill Chain: die sieben Angriffsphasen und wo Verteidigung ansetzt

Die Cyber Kill Chain ist das älteste und einfachste Modell, um einen Angriff in Phasen zu zerlegen: sieben Schritte vom Ausspionieren des Ziels bis zum eigentlichen Schaden. Ihre Kernidee ist für Verteidiger bis heute die wichtigste Erkenntnis überhaupt: Der Angreifer muss jede Phase erfolgreich durchlaufen, das Blue Team muss ihn nur an einer einzigen Stelle stoppen. In diesem Beitrag erfährst du, woher das Modell kommt, was in jeder Phase passiert und welche Kontrolle dort greift, wo die Grenzen des Modells liegen und wie du es neben MITRE ATT&CK sinnvoll einsetzt.

Woher die Cyber Kill Chain kommt

Der Begriff Kill Chain stammt aus dem Militär und beschreibt die Schritte, die nötig sind, um ein Ziel zu finden, zu fixieren, zu verfolgen und zu bekämpfen. 2011 übertrugen drei Analysten von Lockheed Martin das Prinzip auf Cyberangriffe, nachdem sie über Jahre gezielte Angriffe auf das eigene Unternehmen ausgewertet hatten. Ihre Beobachtung: Auch ein raffinierter Angreifer folgt einem Ablauf, und jeder Schritt in diesem Ablauf hinterlässt Spuren, an denen sich der nächste Angriff derselben Gruppe erkennen lässt. Das Modell heißt deshalb offiziell Intelligence Driven Defense: Aus jedem Vorfall lernen, um die Kette beim nächsten Mal früher zu brechen.

Die sieben Phasen der Cyber Kill Chain

Zu jeder Phase gehört eine Frage für das Blue Team: Was sehe ich hier, und was kann ich hier verhindern?

PhaseWas der Angreifer tutWo die Verteidigung ansetzt
1. ReconnaissanceZiel ausspionieren: Mitarbeiter auf LinkedIn, Technologien auf der Website, offene Ports, geleakte ZugangsdatenAngriffsfläche verkleinern, externe Systeme regelmäßig scannen, Scans von außen erkennen. Vieles passiert außerhalb deiner Sicht.
2. WeaponizationAngriffswerkzeug bauen: Dokument mit Makro, Exploit mit Payload, gefälschte AnmeldeseitePraktisch nicht sichtbar. Threat Intelligence über bekannte Werkzeuge und Kampagnen ist der einzige Hebel.
3. DeliveryWerkzeug zustellen: E-Mail-Anhang, Link, präparierte Website, USB-Stick, Dienstleister-ZugangMail-Gateway, Web-Filter, Awareness der Belegschaft. Die Phase mit dem besten Verhältnis von Aufwand zu Wirkung. Was nach einer gemeldeten Mail zu tun ist, steht im Phishing-Playbook.
4. ExploitationSchwachstelle ausnutzen: im Programm, im System oder im Menschen, der auf „Inhalt aktivieren“ klicktPatch-Management, Härtung, Makros blockieren, Exploit-Schutz im EDR.
5. InstallationSich festsetzen: Backdoor, geplante Aufgabe, Registry-Eintrag, neues KontoEDR und Sysmon sehen Persistenzmechanismen, Application Control verhindert fremde Binaries.
6. Command and ControlKanal zum Angreifer aufbauen, meist über HTTPS oder DNS, damit es im normalen Verkehr untergehtProxy- und DNS-Logs, Netzwerksensoren wie Zeek, ausgehenden Verkehr filtern. Hier werden viele Angriffe zum ersten Mal sichtbar.
7. Actions on ObjectivesDas eigentliche Ziel: Daten stehlen, verschlüsseln, sabotieren, oder zum nächsten System weiterziehenSegmentierung, Rechtebegrenzung, getestete Backups, Incident Response. Die letzte Verteidigungslinie.

Das Prinzip: die Kette an einer Stelle brechen

Weil der Angreifer alle sieben Phasen braucht, reicht es, ihn in einer davon zu stoppen. Die Autoren haben dazu eine Matrix vorgeschlagen, in der für jede Phase sechs Handlungsoptionen stehen: erkennen, verweigern, stören, abschwächen, täuschen, zerstören. Für die Delivery-Phase heißt das etwa: Phishing-Mail im Gateway erkennen, Anhang verweigern, Link umschreiben, Zustellung verzögern, mit einem Honeytoken täuschen. Nicht jede Zelle der Matrix muss gefüllt sein. Aber wenn du in einer Phase gar keine Kontrolle hast, ist das die Lücke, durch die der Angreifer geht.

Ein Beispiel, wie das in der Praxis aussieht: Eine Phishing-Welle mit Rechnungsanhang wird vom Mail-Gateway zu 95 Prozent gefiltert (Delivery gebrochen). Von den restlichen Mails öffnet ein Mitarbeiter den Anhang, das Makro startet, aber die Ausführung von Makros aus dem Internet ist per Richtlinie blockiert (Exploitation gebrochen). Auf einem älteren Rechner ohne diese Richtlinie läuft das Makro und legt eine geplante Aufgabe an, die der EDR meldet (Installation erkannt). Bevor jemand den Alarm bearbeitet, versucht die Schadsoftware, ihren Server zu erreichen, aber die Domain ist zwei Tage alt und der Proxy blockiert sie (Command and Control gebrochen). Der Angriff ist an drei Stellen gescheitert, obwohl zwei Kontrollen versagt haben. Das ist Verteidigung in der Tiefe, und die Kill Chain ist das Modell, mit dem du sie planst.

Grenzen des Modells

  • Es denkt in Schadsoftware und Perimeter. Das Modell entstand für gezielte Angriffe mit präparierten Dateien. Angriffe mit gestohlenen Zugangsdaten, die sich ohne jede Schadsoftware per VPN oder Cloud-Login anmelden, haben keine Weaponization, keine Exploitation und keine Installation. Sie springen von Phase 1 direkt in Phase 7.
  • Es ist linear. Echte Angreifer bewegen sich im Netz von System zu System und durchlaufen die Phasen mehrfach. Das Modell kennt keine Schleife.
  • Es ist zu grob für Erkennungsregeln. „Installation“ sagt einem Detection Engineer nicht, welches Ereignis er in welchem Log suchen soll. Dafür gibt es MITRE ATT&CK mit seinen hunderten Techniken.
  • Innentäter passen nicht hinein. Wer schon berechtigten Zugang hat, überspringt die ersten sechs Phasen.

Auf diese Kritik hat die Community reagiert. Die Unified Kill Chain von Paul Pols verbindet beide Welten zu 18 Phasen in drei Blöcken: in das Netz hineinkommen, sich darin ausbreiten, das Ziel erreichen. Sie bildet die Schleifen ab, die das Original nicht kennt, und ordnet den Phasen die passenden ATT&CK-Taktiken zu. Wer ein Modell für die ganze Angriffsdauer sucht und nicht nur für den Einbruch, ist dort besser aufgehoben.

So nutzt du die Cyber Kill Chain im Blue Team

Trotz ihrer Grenzen hat die Kill Chain drei Aufgaben, für die sie nach wie vor das beste Werkzeug ist:

  • Kontrollen-Inventur. Sieben Zeilen, und für jede die Frage: Welche Kontrolle erkennt hier, welche verhindert? Eine leere Zeile ist eine Priorität. Diese Inventur passt auf eine Seite und ist die schnellste Bestandsaufnahme, die ein Blue Team machen kann.
  • Kommunikation mit dem Management. „Wir sind in Phase 3 und 6 gut, in Phase 5 blind“ versteht jeder Geschäftsführer. Eine ATT&CK-Matrix mit 200 Zellen versteht er nicht.
  • Vorfallberichte strukturieren. Ein Vorfall, entlang der sieben Phasen erzählt, zeigt sofort, wo die Erkennung hätte greifen müssen. Das ist die Grundlage für die Lessons Learned im Incident-Response-Prozess.
  • Threat Intelligence einordnen. Indikatoren aus Berichten lassen sich einer Phase zuordnen: eine Phishing-Domain gehört zu Delivery, eine C2-Adresse zu Phase 6. So weißt du, in welchen Logs du danach suchen musst.

Die Arbeitsteilung ist damit klar: Die Kill Chain für das Gesamtbild und die Kommunikation, ATT&CK für die einzelne Technik und die Regel im SIEM. Beide Modelle konkurrieren nicht, sie beschreiben denselben Angriff in unterschiedlicher Auflösung.

Fazit

Die Cyber Kill Chain ist 2011 für eine Welt entworfen worden, in der Angriffe mit präparierten Anhängen begannen, und sie zeigt ihr Alter. Ihr Grundgedanke altert nicht: Der Angreifer braucht jeden Schritt, du brauchst einen. Wer seine Kontrollen entlang der sieben Phasen inventarisiert, Vorfälle danach erzählt und die Details mit ATT&CK ausfüllt, holt aus dem Modell genau das heraus, wofür es gedacht war.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.