Data from Network Shared Drive erkennen: die Beute auf den Freigaben

Kurzfassung: Die wertvollsten Daten liegen selten nur auf einem Rechner, sondern auf den Netzfreigaben. Data from Network Shared Drive sammelt sie von dort ein: rekursive Suche nach Dokumenten direkt auf einem UNC-Pfad, Massen-Kopieren per robocopy oder xcopy, Zugriff über die versteckten Admin-Freigaben C$ und ADMIN$. Die Erkennung setzt am UNC-Pfad in der Kommandozeile an, kombiniert mit Such- oder Kopierwerkzeug. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Nach dem lokalen Rechner nimmt der Angreifer die Freigaben ins Visier. Die Erkundung der Freigaben hat gezeigt, welche Shares es gibt und wo etwas zu holen ist; mit Data from Network Shared Drive wird jetzt eingesammelt, was dort liegt. Dateiserver sind oft die ergiebigste Quelle im ganzen Netz: Abteilungslaufwerke voller Dokumente, Projektarchive, Vertragsordner. Das Sammeln von Freigaben geht dem Datenabfluss unmittelbar voraus, und es hinterlässt ein klares Muster - einen UNC-Pfad in der Kommandozeile, wo im Alltag kaum einer auftaucht. Dieser Beitrag setzt an der Erkennung an und bleibt auf der Verteidigerseite; er schließt an Data from Local System an.

Einordnung in ATT&CK: Data from Network Shared Drive (T1039). MITRE führt die Technik in der Taktik Collection (TA0009) und nennt Windows, Linux und macOS als Plattformen. In dieser Serie steht sie in der Spalte Collection, direkt neben Data from Local System.

Was der Angreifer tut

Das Sammeln von Netzfreigaben läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Varianten ab:

  • Dokumente auf dem Share durchsuchen. dir /s oder Get-ChildItem -Recurse laufen direkt auf einem \\server\share-Pfad und suchen nach Office-Dokumenten, PDFs und Archiven.
  • Dateien herunterkopieren. robocopy oder xcopy ziehen ganze Verzeichnisse von der Freigabe an einen lokalen Sammelort - schnell und in einem Rutsch.
  • Über Admin-Freigaben zugreifen. Die versteckten Shares C$, ADMIN$ und IPC$ geben mit passenden Rechten direkten Zugriff auf das Dateisystem entfernter Hosts, ganz ohne eigene Freigabe.
  • Bündeln vor dem Abzug. Die Treffer werden zusammengeführt und oft gleich archiviert - die Vorstufe zum Datenabfluss.

Für die Erkennung ist der gemeinsame Nenner entscheidend: Fast jede dieser Varianten trägt einen UNC-Pfad in der Kommandozeile - die zwei führenden Backslashes eines \\server\share-Pfades oder einen Admin-Share wie C$. Genau daran setzen die Regeln an.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen robocopy, xcopy, dir oder Get-ChildItem samt Kommandozeile im Klartext - inklusive des UNC-Pfades. Die wichtigste Quelle.
  • Dateifreigabe-Zugriff. Event 5140 und 5145 protokollieren den Zugriff auf eine Netzfreigabe und die einzelnen Objekte darin - auf dem Dateiserver selbst die direkteste Spur.
  • PowerShell-Protokolle. Script Block Logging macht Copy-Item und Get-ChildItem auf UNC-Pfaden sichtbar, auch bei verschleiertem Aufruf.
  • Kontext statt Einzelzeile. Sammeln folgt auf die Freigaben-Erkundung und geht dem Abzug voraus; Grundlagen zur Endpunkt-Telemetrie unter Sysmon einrichten.

Das Muster im Log

Das klarste Signal ist der UNC-Pfad an einem Kopierwerkzeug: robocopy oder xcopy mit einem \\server\share-Pfad, das in kurzer Zeit viele Dateien herunterzieht. Das zweite Signal ist die rekursive Dokumentsuche direkt auf dem Share - Get-ChildItem auf einem UNC-Pfad mit Endungen wie .docx oder .zip. Das dritte ist der Zugriff auf eine Admin-Freigabe wie C$ oder ADMIN$ durch ein Kommandozeilen- oder Kopierwerkzeug; im Normalbetrieb läuft der Zugriff auf Fachdaten über benannte Freigaben, nicht über C$. Legitime Zugriffe stammen von Backup-, Migrations- und Verteilungs-Jobs auf bekannten Hosts zu festen Zeiten. Der Blick auf Werkzeug, Pfadart und Umfang trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Wege: die rekursive Dokumentsuche auf einem Netzpfad, das Massen-Kopieren von einer Freigabe und den Zugriff auf administrative Freigaben. Alle drei setzen am UNC-Pfad in der Kommandozeile an.

1. Rekursive Dokumentsuche auf einem Netzpfad (T1039). Ein UNC-Pfad zusammen mit Dokument- oder Archivendungen in der Kommandozeile. Die Regel steht auf level: medium.

Sigma
title: Rekursive Dokumentensuche auf einem Netzpfad
id: 98e81b6f-955d-4f9e-969c-532832d827eb
status: experimental
description: |
  Erkennt die rekursive Suche nach sammelwuerdigen Dateien direkt auf einem UNC-Netzpfad - ein
  \\server\share-Pfad in der Kommandozeile zusammen mit Dokument-, Tabellen- oder Archiv-Endungen.
  Vor dem Abzug sichtet ein Angreifer freigegebene Laufwerke nach Office-Dokumenten, PDFs und
  Archiven. Die Endungssuche direkt auf einer Netzfreigabe ist das typische Muster dieser Sammelphase.
references:
  - https://attack.mitre.org/techniques/T1039/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1039
logsource:
  product: windows
  category: process_creation
detection:
  sel_unc:
    CommandLine|contains: '\\\\'
  sel_ext:
    CommandLine|contains:
      - '.docx'
      - '.xlsx'
      - '.pdf'
      - '.pst'
      - '.zip'
      - '.7z'
  condition: sel_unc and sel_ext
falsepositives:
  - Backup-, Inventar- und Suchskripte, die Netzfreigaben nach Dokumenten durchsuchen - bekannte Skripte und Konten als Baseline ausnehmen
level: medium

2. Massen-Kopieren von einem Netzpfad (T1039). robocopy oder xcopy mit einem UNC-Pfad, oder Copy-Item von einer Freigabe. Die Regel steht auf level: high.

Sigma
title: Massen-Kopieren von einem Netzpfad
id: f94c175c-b882-47f4-8c9b-852527ebdb85
status: experimental
description: |
  Erkennt das Kopieren von Dateien von einer Netzfreigabe auf das lokale System - robocopy oder xcopy
  mit einem UNC-Pfad oder Copy-Item von einem \\server\share-Pfad. Vor dem Abzug zieht ein Angreifer
  die gesammelten Dateien von freigegebenen Laufwerken an einen lokalen Sammelort. Das Massen-Kopieren
  von einem UNC-Pfad ist ein deutliches Signal der Sammelphase auf Netzfreigaben.
references:
  - https://attack.mitre.org/techniques/T1039/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1039
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith:
      - '\robocopy.exe'
      - '\xcopy.exe'
  sel_cmd:
    CommandLine|contains:
      - 'copy '
      - 'Copy-Item'
      - 'cpi '
  sel_unc:
    CommandLine|contains: '\\\\'
  condition: (sel_img or sel_cmd) and sel_unc
falsepositives:
  - Migrations- und Backup-Jobs, die planmaessig von Netzfreigaben kopieren - bekannte Jobs und Konten als Baseline ausnehmen
level: high

3. Zugriff auf administrative Freigaben (T1039). Ein Admin-Share wie C$, ADMIN$ oder IPC$ an einem Such- oder Kopierwerkzeug. Ebenfalls level: high.

Sigma
title: Zugriff auf administrative Freigaben zur Datensammlung
id: 7a2c927e-180a-44d7-a579-3815a9441b04
status: experimental
description: |
  Erkennt den Zugriff auf administrative Freigaben wie C$ oder ADMIN$ durch ein Kommandozeilen- oder
  Kopierwerkzeug. Angreifer greifen ueber die versteckten Admin-Freigaben direkt auf das Dateisystem
  entfernter Hosts zu, um Daten einzusammeln, ohne eine eigene Freigabe anzulegen. Ein Admin-Share-Pfad
  in Verbindung mit einem Such- oder Kopierwerkzeug ist ein deutliches Angreifer-Signal.
references:
  - https://attack.mitre.org/techniques/T1039/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1039
logsource:
  product: windows
  category: process_creation
detection:
  sel_tool:
    Image|endswith:
      - '\cmd.exe'
      - '\powershell.exe'
      - '\pwsh.exe'
      - '\robocopy.exe'
      - '\xcopy.exe'
      - '\findstr.exe'
  sel_adm:
    CommandLine|contains:
      - 'C$\'
      - 'ADMIN$\'
      - 'IPC$'
  condition: sel_tool and sel_adm
falsepositives:
  - Administrative Wartung und Software-Verteilung ueber Admin-Freigaben - bekannte Hosts und Konten als Baseline ausnehmen
level: high

Härtung: der Angriff, der ins Leere läuft

  • Freigaben eng berechtigen. Zugriff auf Fachlaufwerke strikt nach Bedarf vergeben - wer nicht lesen darf, kann nichts sammeln.
  • Admin-Freigaben einschränken. Den Zugriff auf C$ und ADMIN$ auf wenige Administratoren begrenzen und laterale SMB-Verbindungen zwischen Arbeitsplätzen unterbinden.
  • Dateifreigabe-Auditing aktivieren. Auf Dateiservern die Ereignisse 5140 und 5145 protokollieren, damit breite Lesezugriffe und UNC-Massenzugriffe auffallen.
  • PowerShell härten. Script Block Logging und Constrained Language Mode machen Copy-Item und Get-ChildItem auf Netzpfaden sichtbar und auswertbar.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf isolierten Systemen mit aktivem Sysmon und einer Testfreigabe:

  • Für Regel 1 mit Get-ChildItem \\testhost\share -Recurse -Include *.docx auf der Freigabe suchen. In Event 4688 muss der UNC-Pfad samt Endung erscheinen.
  • Für Regel 2 mit robocopy \\testhost\share C:\temp\loot /e ein Verzeichnis herunterkopieren und den Eintrag in der Prozess-Telemetrie prüfen.
  • Für Regel 3 harmlos auf \\testhost\C$\temp zugreifen und das Erscheinen des Admin-Shares in der Prozess-Telemetrie kontrollieren.
  • Breiter wird der Test mit den Fällen zu T1039 aus Atomic Red Team.

Fehlalarme und Tuning

  • Backup und Migration. robocopy und xcopy von Freigaben gehören zum Alltag dieser Jobs. Bekannte Jobs, Quell- und Zielpfade sowie Konten als Baseline ausnehmen.
  • Software-Verteilung. Verteilung über Admin-Freigaben erzeugt C$- und ADMIN$-Zugriffe. Die bekannten Verteilungshosts und Dienstkonten gezielt ausnehmen.
  • UNC im Alltag. Manche Fachanwendungen arbeiten direkt auf Netzpfaden. Diese festen Pfade als Baseline erfassen, damit nur das Ungewöhnliche übrig bleibt.
  • Kette schlägt Einzelzugriff. Freigaben-Erkundung, Sammeln und folgender Abzug zusammen betrachtet sind aussagekräftiger als ein Zugriff allein - die Korrelation schärft die Bewertung.

Fazit

Data from Network Shared Drive ist der Griff zur Beute auf den Freigaben: rekursive Dokumentsuche auf dem Share, Massen-Kopieren per robocopy oder xcopy, Zugriff über die versteckten Admin-Freigaben. Das verlässliche Signal ist der UNC-Pfad in der Kommandozeile, kombiniert mit einem Such- oder Kopierwerkzeug und, auf dem Dateiserver, der Zugriff über die Ereignisse 5140 und 5145. Die wirksamste Härtung berechtigt Freigaben eng, schränkt die Admin-Shares ein und auditiert den Zugriff. Weil das Sammeln dem Abzug vorausgeht, ist seine Erkennung besonders wertvoll - der nächste Schritt ist der Datenabfluss. Verwandt ist auf Binärebene das Living off the Land. Die weiteren Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Collection.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.