Kurzfassung: Wenn ein Angreifer weiß, wo die Daten liegen, beginnt das Sammeln. Data from Local System durchsucht den Rechner nach Beute: Dateiinhalte nach Passwörtern, rekursiv nach Dokumenten und Archiven, gezielt nach bekannten Geheimnis-Dateien wie KeePass-Datenbanken oder SSH-Schlüsseln. Die Erkennung setzt an der Kombination aus Suchwerkzeug, Suchbegriff und Umfang an. Drei sigma-cli-validierte Sigma-Regeln für die Passwort-Suche, die rekursive Dokumentsuche und die Jagd nach Geheimnis-Dateien, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Mit Data from Local System beginnt der Block zu Collection - der Phase, in der ein Angreifer die eigentliche Beute zusammenträgt. Die Erkundung hat gezeigt, wo die Daten liegen; jetzt werden sie eingesammelt. Der lokale Rechner ist dabei oft ergiebig: gespeicherte Passwörter in Konfigurationsdateien, Dokumente mit sensiblen Inhalten, Schlüssel und Datenbanken. Die Sammelphase geht dem Datenabfluss unmittelbar voraus, und sie hinterlässt deutliche Spuren - breite, gezielte Suchen, die in keinen Normalbetrieb passen. Wer sie erkennt, kann eingreifen, bevor die Daten das Haus verlassen. Der Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.
Einordnung in ATT&CK: Data from Local System (T1005). MITRE führt die Technik in der Taktik Collection (TA0009) und nennt Windows, Linux, macOS und weitere als Plattformen. In dieser Serie steht sie in der Spalte Collection.
Was der Angreifer tut
Das Sammeln vom lokalen System läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Varianten ab:
- Inhalte nach Passwörtern durchsuchen. findstr /s oder Select-String durchsuchen Dateien rekursiv nach Begriffen wie password oder kennwort - der schnellste Weg zu gespeicherten Zugangsdaten.
- Dokumente einsammeln. dir /s oder Get-ChildItem -Recurse suchen gezielt nach Office-Dokumenten, PDFs und Archiven, um die interessanten Dateien an einer Stelle zu bündeln.
- Geheimnis-Dateien finden. Bekannte Fundorte wie unattend.xml, web.config, KeePass-Datenbanken oder SSH-Schlüssel werden direkt per Name gesucht.
- Bündeln vor dem Abzug. Die Treffer werden an einen Ort kopiert und oft gleich archiviert - die Vorstufe zum Datenabfluss.
Für die Erkennung ist entscheidend: Die Suche ist ein Prozess mit sichtbarer Kommandozeile, und das Muster verrät den Angriff - Suchwerkzeug plus Passwort-Begriff, Dateiendung oder bekannter Geheimnis-Dateiname.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen findstr, dir, Get-ChildItem oder Select-String samt Kommandozeile im Klartext - die wichtigste Quelle.
- PowerShell-Protokolle. Script Block Logging macht Select-String und Get-ChildItem sichtbar, auch wenn sie verschleiert aufgerufen werden.
- Dateizugriff. Wo das Auditing aktiv ist, belegt der Zugriff auf viele Dateien in kurzer Zeit die Sammelphase; auf Freigaben hilft die Überwachung der Dateifreigaben.
- Kontext statt Einzelzeile. Sammeln folgt auf Erkundung und geht dem Abzug voraus; Grundlagen zur Endpunkt-Telemetrie unter Sysmon einrichten.
Das Muster im Log
Das klarste Signal ist die Kombination in einer Kommandozeile: findstr /s oder Select-String zusammen mit einem Passwort-Begriff. Dafür gibt es außerhalb von Entwicklung und Administration kaum einen Grund. Das zweite Signal ist die rekursive Suche nach Dokument- und Archivendungen - dir /s nach .docx, .xlsx oder .zip bündelt gezielt die sammelwürdigen Dateien. Das dritte ist der Name einer bekannten Geheimnis-Datei wie .kdbx oder id_rsa in einer Suchzeile. Legitime Suchen stammen von Entwicklern und Admins auf bekannten Hosts und betreffen meist einzelne Pfade. Wie immer trennt der Blick auf Werkzeug, Suchbegriff und Umfang den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Wege: die Passwort-Suche in Inhalten, die rekursive Dokumentsuche und die Jagd nach Geheimnis-Dateien. Die erste und dritte sind die spezifischsten.
1. Passwort-Begriffe in Dateiinhalten (T1005). findstr oder Select-String zusammen mit einem Passwort-Begriff. Die Regel steht auf level: high.
title: Dateiinhalte nach Passwort-Begriffen durchsuchen
id: f6b17f8b-b94c-4ecf-8857-5d6e168d677c
status: experimental
description: |
Erkennt die Suche in Dateiinhalten nach Zugangsdaten - findstr /s oder Select-String, kombiniert
mit Begriffen wie password, passwort, kennwort oder credential. Nach dem Einbruch durchsucht ein
Angreifer lokale Dateien nach gespeicherten Passwoertern; die Kombination aus rekursiver Suche
und Passwort-Begriff ist ein starkes Signal.
references:
- https://attack.mitre.org/techniques/T1005/
author: blue-team.net
tags:
- attack.collection
- attack.t1005
logsource:
product: windows
category: process_creation
detection:
sel_tool:
CommandLine|contains:
- 'findstr'
- 'Select-String'
- 'sls '
sel_term:
CommandLine|contains:
- 'password'
- 'passwort'
- 'kennwort'
- 'credential'
- 'pwd='
condition: sel_tool and sel_term
falsepositives:
- Entwickler- und Admin-Skripte, die Konfigurationen nach Schluesseln durchsuchen - nach Host und Konto als Baseline ausnehmen
level: high
2. Rekursive Dokument- und Archivsuche (T1005). dir /s oder Get-ChildItem -Recurse mit Dokument- oder Archivendungen. Die Regel steht auf level: medium.
title: Rekursive Suche nach Dokument- und Archivdateien
id: 778308bd-8817-451b-8eb7-7f1ed5cbeca4
status: experimental
description: |
Erkennt die rekursive Suche nach sammelwuerdigen Dateien - dir /s oder Get-ChildItem -Recurse
kombiniert mit Dokument-, Tabellen- oder Archiv-Endungen. Vor dem Abzug sichtet ein Angreifer das
lokale System nach Office-Dokumenten, PDFs und Archiven. Die rekursive Endungssuche ist das
typische Muster dieser Sammelphase.
references:
- https://attack.mitre.org/techniques/T1005/
author: blue-team.net
tags:
- attack.collection
- attack.t1005
logsource:
product: windows
category: process_creation
detection:
sel_tool:
CommandLine|contains:
- 'dir /s'
- 'dir -r'
- 'Get-ChildItem'
- 'gci '
- 'ls -r'
sel_ext:
CommandLine|contains:
- '.docx'
- '.xlsx'
- '.pdf'
- '.pst'
- '.zip'
- '.7z'
condition: sel_tool and sel_ext
falsepositives:
- Backup-, Inventar- und Suchskripte, die rekursiv nach Dokumenten suchen - bekannte Skripte und Konten als Baseline ausnehmen
level: medium
3. Suche nach Geheimnis-Dateien (T1005). Bekannte Fundorte wie .kdbx, id_rsa oder unattend.xml in einer Suchzeile. Ebenfalls level: high.
title: Suche nach bekannten Geheimnis-Dateien
id: 408ff4a8-514b-4f3e-9456-fb2a6b9364ad
status: experimental
description: |
Erkennt die gezielte Suche nach Dateien, die typischerweise Zugangsdaten enthalten - unattend.xml,
web.config, KeePass-Datenbanken (.kdbx), SSH-Schluessel (id_rsa, .ppk) oder Cloud-Zugangsdaten.
Solche Dateinamen in einem Such- oder Auflistungswerkzeug sind ein deutliches Angreifer-Signal in
der Sammelphase.
references:
- https://attack.mitre.org/techniques/T1005/
author: blue-team.net
tags:
- attack.collection
- attack.t1005
logsource:
product: windows
category: process_creation
detection:
sel_tool:
Image|endswith:
- '\findstr.exe'
- '\where.exe'
- '\cmd.exe'
- '\powershell.exe'
- '\pwsh.exe'
sel_file:
CommandLine|contains:
- 'unattend.xml'
- 'web.config'
- '.kdbx'
- 'id_rsa'
- '.ppk'
- '.aws\credentials'
condition: sel_tool and sel_file
falsepositives:
- Administrative Wartung, die gezielt eine dieser Dateien sucht - bekannte Faelle nach Host und Konto als Baseline ausnehmen
level: high
Härtung: der Angriff, der ins Leere läuft
- Keine Geheimnisse im Dateisystem. Passwörter aus Skripten und Konfigurationen entfernen, Secrets in einen Tresor auslagern - so läuft die Passwort-Suche ins Leere.
- Geheimnis-Dateien schützen. KeePass-Datenbanken, SSH-Schlüssel und Cloud-Zugangsdaten eng berechtigen und ihren Zugriff überwachen.
- PowerShell härten. Script Block Logging und Constrained Language Mode machen Select-String und Get-ChildItem sichtbar und auswertbar.
- Dateizugriff auditieren. Auf sensiblen Verzeichnissen das Zugriffs-Auditing aktivieren, damit breite Lesezugriffe auffallen.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf isolierten Systemen mit aktivem Sysmon:
- Für Regel 1 mit findstr /s /i password in einem Testverzeichnis suchen. In Event 4688 muss die Kommandozeile mit Suchwerkzeug und Begriff erscheinen.
- Für Regel 2 mit dir /s *.docx oder Get-ChildItem -Recurse -Include *.xlsx suchen und den Eintrag in der Prozess-Telemetrie prüfen.
- Für Regel 3 nach einer harmlosen Testdatei mit dem Namen id_rsa oder test.kdbx suchen und das Erscheinen in der Prozess-Telemetrie kontrollieren.
- Breiter wird der Test mit den Fällen zu T1005 aus Atomic Red Team.
Fehlalarme und Tuning
- Entwickler und Administration. findstr, dir und Get-ChildItem gehören zum Alltag auf diesen Hosts. Bekannte Hosts, Konten und Skripte als Baseline ausnehmen.
- Backup und Inventar. Backup- und Inventarläufe suchen rekursiv nach Dokumenten. Diese geplanten Jobs nach Konto und Zeitfenster ausnehmen.
- Passwort-Suche ist spezifisch. Die Kombination aus Suchwerkzeug und Passwort-Begriff hat selten einen legitimen Grund - diese Treffer hochpriorisieren.
- Kette schlägt Einzelsuche. Erkundung, Sammeln und folgender Abzug zusammen betrachtet sind aussagekräftiger als eine Suche allein - die Korrelation schärft die Bewertung.
Fazit
Data from Local System ist der Griff zur Beute auf dem Rechner selbst: Dateiinhalte nach Passwörtern, Dokumente und Archive, bekannte Geheimnis-Dateien. Die verlässlichen Signale sind die Kombination aus Suchwerkzeug und Passwort-Begriff, die rekursive Endungssuche und der Name einer Geheimnis-Datei in einer Suchzeile. Die wirksamste Härtung hält keine Geheimnisse im Dateisystem vor, schützt die sensiblen Dateien und auditiert den Zugriff. Weil das Sammeln dem Abzug vorausgeht, ist seine Erkennung besonders wertvoll - und der nächste Schritt ist der Datenabfluss. Verwandt ist auf Binärebene das Living off the Land. Die weiteren Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Collection.