Kurzfassung: Wer an geschützte Dateien will oder einen Schutz aushebeln möchte, ändert oft einfach die Rechte. Mit Bordmitteln wie icacls und takeown lässt sich der Besitz übernehmen, einer Gruppe wie Jeder voller Zugriff geben oder die Vererbung auflösen - und schon steht eine Datei offen, die eigentlich gesperrt war. Diese Rechtemanipulation ist am Endpunkt gut sichtbar, weil sie über wenige, benannte Programme läuft. Drei sigma-cli-validierte Sigma-Regeln nehmen genau das. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
File and Directory Permissions Modification ist unspektakulär und gerade deshalb wirksam: Statt einen Schutz zu umgehen, ändert der Angreifer schlicht die Berechtigung. Das kann dazu dienen, an sonst gesperrte Dateien zu gelangen, eine eigene Datei vor dem Zugriff anderer zu schützen oder einen Sicherheitsmechanismus zu schwächen, indem seine Dateien breit beschreibbar werden. Für den Verteidiger ist das eine Chance, denn unter Windows laufen diese Änderungen fast immer über eine Handvoll bekannter Werkzeuge - icacls, cacls und takeown - mit aussagekräftiger Befehlszeile. Dieser Beitrag bleibt auf der Erkennungsseite und zeigt kein Vorgehen zur Rechteänderung.
Einordnung in ATT&CK: Windows File and Directory Permissions Modification (T1222.001), eine Untertechnik von File and Directory Permissions Modification (T1222); in dieser Serie steht sie in der Spalte Defense Impairment. Sie grenzt sich vom bloßen Löschen oder Verstecken von Dateien dadurch ab, dass nicht die Datei selbst, sondern ihre Zugriffsrechte verändert werden - oft, um einen Schutz zu untergraben oder an Geschütztes zu kommen.
Was der Angreifer tut
Der Eingriff folgt - auf der Ebene des Prinzips, nicht als Anleitung - einigen wiederkehrenden Mustern, die am Endpunkt sichtbar sind:
- Besitz übernehmen. Mit takeown wird der Besitz einer Datei oder eines Verzeichnisses übernommen - die Voraussetzung, um anschließend die Rechte zu ändern.
- Rechte vergeben. Mit icacls oder cacls und einem grant-Schalter verschafft sich der Angreifer Zugriff, oft breit an eine Gruppe wie Jeder.
- Schutz auflösen. Das Entfernen der Vererbung oder ein Zurücksetzen der Rechte hebelt bestehende Beschränkungen aus.
- Zugriff anderen entziehen. Ein deny-Schalter kann umgekehrt Verteidigern oder Diensten den Zugriff auf eigene Dateien verwehren.
Für die Erkennung ist entscheidend: Jeder dieser Schritte läuft über ein benanntes Programm mit sprechender Befehlszeile. Nicht die Rechteänderung selbst ist schwer zu sehen, sondern sie vom legitimen Betrieb zu trennen.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie zuerst. Event 4688 zeigt icacls, cacls und takeown samt vollständiger Befehlszeile und übergeordnetem Prozess - die wichtigste Quelle für diese Technik.
- Befehlszeilen-Kontext. Die Schalter grant, deny, inheritance und reset sowie Gruppennamen wie Jeder machen den Zweck der Änderung sichtbar.
- Ziel und Umfeld. Welche Datei oder welches Verzeichnis betroffen ist und von welchem Konto der Aufruf stammt, trennt die Wartung vom Angriff.
- Werkzeug-Kontext. icacls, cacls und takeown sind mitgelieferte Programme; erst der Kontext macht den Unterschied. Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.
Das Muster im Log
Drei Signale tragen. Das erste ist icacls oder cacls mit einem grant- oder deny-Schalter, also einer aktiven Rechteänderung. Das zweite ist takeown, mit dem der Besitz übernommen wird. Das dritte ist icacls, das Rechte an die Gruppe Jeder vergibt oder die Vererbung entfernt beziehungsweise zurücksetzt. Die ersten beiden stehen auf mittlerer Stufe, weil Setup und Administration diese Werkzeuge ebenfalls nutzen; die Regel für Jeder und Vererbung steht auf hoher Stufe, weil ein breiter Zugriff oder das Auflösen von Schutzrechten deutlich seltener legitim ist. Legitime Treffer stammen aus Installationen, Reparaturskripten und Softwareverteilung - solche bekannten Fälle gehören als Baseline ausgenommen. Auffällig wird es, wenn die Änderung von einem untypischen Konto oder Prozess ausgeht oder sensible Pfade betrifft. Der Blick auf Schalter, Ziel und Konto trennt den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: die Rechteänderung per icacls, die Besitzübernahme per takeown und die breite Vergabe an Jeder oder das Auflösen der Vererbung. Alle drei werten die Prozess-Telemetrie aus.
1. icacls ändert Datei- oder Verzeichnisrechte (T1222.001). icacls oder cacls mit grant oder deny. Die Regel steht auf level: medium.
title: icacls aendert Datei- oder Verzeichnisrechte
id: 5c2a9e74-3d81-4b62-a1f7-8c3d6b5e2a96
status: experimental
description: |
Erkennt icacls oder cacls mit einem grant- oder deny-Schalter, also einer aktiven Aenderung von Datei- oder
Verzeichnisrechten. Angreifer vergeben sich so Zugriff auf geschuetzte Dateien oder entziehen ihn anderen, um
Schutzmassnahmen zu untergraben (File and Directory Permissions Modification).
references:
- https://attack.mitre.org/techniques/T1222/001/
author: blue-team.net
tags:
- attack.defense-impairment
- attack.t1222.001
logsource:
product: windows
category: process_creation
detection:
sel:
Image|endswith:
- '\\icacls.exe'
- '\\cacls.exe'
CommandLine|contains:
- '/grant'
- '/deny'
condition: sel
falsepositives:
- Setup-Programme und Administration setzen Rechte legitim - bekannte Skripte, Hosts und Pfade als Baseline ausnehmen
level: medium
2. takeown übernimmt den Besitz von Dateien oder Verzeichnissen (T1222.001). Der Aufruf von takeown.exe. Ebenfalls level: medium.
title: takeown uebernimmt den Besitz von Dateien oder Verzeichnissen
id: 7d3c1e62-6a94-4b53-a2e6-3c7b9d5f4a29
status: experimental
description: |
Erkennt takeown.exe, mit dem der Besitz von Dateien oder Verzeichnissen uebernommen wird. Angreifer nutzen
das als Vorstufe, um anschliessend die Rechte zu aendern und an sonst geschuetzte Dateien zu kommen (File and
Directory Permissions Modification).
references:
- https://attack.mitre.org/techniques/T1222/001/
author: blue-team.net
tags:
- attack.defense-impairment
- attack.t1222.001
logsource:
product: windows
category: process_creation
detection:
sel:
Image|endswith: '\\takeown.exe'
condition: sel
falsepositives:
- Administration und Reparaturskripte uebernehmen legitim Besitz - bekannte Faelle, Hosts und Konten als Baseline ausnehmen
level: medium
3. icacls vergibt Rechte an Jeder oder entfernt Vererbung (T1222.001). icacls mit Jeder beziehungsweise Everyone oder mit inheritance:r oder reset. Wegen der Deutlichkeit auf level: high.
title: icacls vergibt Rechte an Jeder oder entfernt Vererbung
id: 9a4c2e68-3d75-4b92-a6f3-7c5d8b2e4a18
status: experimental
description: |
Erkennt icacls oder cacls, das Rechte an die Gruppe Jeder (Everyone) vergibt oder die Rechtevererbung
entfernt oder zuruecksetzt. Beides oeffnet geschuetzte Dateien breit oder loest bestehende Schutzrechte auf
und ist ein starkes Signal fuer eine Rechtemanipulation (File and Directory Permissions Modification).
references:
- https://attack.mitre.org/techniques/T1222/001/
author: blue-team.net
tags:
- attack.defense-impairment
- attack.t1222.001
logsource:
product: windows
category: process_creation
detection:
sel_img:
Image|endswith:
- '\\icacls.exe'
- '\\cacls.exe'
sel_broad:
CommandLine|contains:
- 'Everyone'
- 'Jeder'
- '/inheritance:r'
- '/reset'
condition: sel_img and sel_broad
falsepositives:
- Softwareverteilung setzt vereinzelt breite Rechte - solche Rollouts dokumentieren und ausnehmen
level: high
Härtung: der Angriff, der ins Leere läuft
- Rechte überwachen, nicht nur setzen. Objektzugriffs-Auditing auf sensiblen Verzeichnissen aktivieren, damit Rechteänderungen nachvollziehbar sind - als Ergänzung zur Prozess-Telemetrie.
- Administrative Werkzeuge einhegen. Den Einsatz von icacls, cacls und takeown auf administrative Konten und Verwaltungshosts begrenzen, wo es möglich ist.
- Befehlszeile protokollieren. Prozessstart mit vollständiger Befehlszeile (Event 4688 mit Command-Line-Auditing oder Sysmon) zuverlässig erfassen - ohne sie fehlt der entscheidende Kontext.
- Breite Rechte vermeiden. Zugriff nach dem Prinzip der geringsten Rechte vergeben; je seltener Jeder-Rechte legitim vorkommen, desto auffälliger wird ihr Missbrauch.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und Command-Line-Auditing - mit einer harmlosen Testdatei:
- Für Regel 1 mit icacls einer Testdatei ein Recht per grant geben und prüfen, dass Event 4688 die Befehlszeile zeigt.
- Für Regel 2 mit takeown den Besitz einer Testdatei übernehmen und kontrollieren, dass die Regel greift.
- Für Regel 3 mit icacls einer Testdatei Rechte an Jeder vergeben oder die Vererbung entfernen und prüfen, dass die Regel auf high auslöst.
- Breiter wird der Test mit den Fällen zu T1222 aus Atomic Red Team.
Fehlalarme und Tuning
- Installation und Setup. Setup-Programme setzen beim Einrichten oft Rechte. Bekannte Installer, Skripte und Zeitfenster als Baseline aufnehmen, bevor Regel 1 und 2 scharf geschaltet werden.
- Administration. IT-Verwaltung nutzt icacls und takeown im Alltag; nach Host, Konto und Elternprozess priorisieren statt pauschal zu alarmieren.
- Jeder-Rechte ernst nehmen. Regel 3 steht auf high, weil breite Rechte an Jeder oder das Auflösen der Vererbung selten legitim sind - solche Treffer gehören geprüft.
- Kette schlägt Einzelzeile. takeown gefolgt von einer breiten Rechtevergabe auf denselben Pfad ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.
Fazit
File and Directory Permissions Modification ist der leise Weg, einen Schutz auszuhebeln: nicht umgehen, sondern die Rechte ändern. Unter Windows läuft das fast immer über icacls, cacls und takeown, und genau das macht die Technik am Endpunkt greifbar. Die verlässlichen Signale sind eine Rechteänderung per grant oder deny, die Besitzübernahme per takeown und die breite Vergabe an Jeder oder das Auflösen der Vererbung. Weil Setup und Administration dieselben Werkzeuge nutzen, liegt die Stärke in der Abgrenzung: Schalter, Ziel, Konto und Umfeld entscheiden. Die wirksamste Härtung sind Objektzugriffs-Auditing, eingehegte Werkzeuge und das Prinzip der geringsten Rechte. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Defense Impairment.