Kurzfassung: Bevor die Verschlüsselung startet, räumt Ransomware die Hindernisse weg: Sicherheits-, Datenbank- und Backup-Dienste werden gestoppt oder deaktiviert, damit keine Datei gesperrt bleibt und die Abwehr schweigt. Wie das Löschen der Schattenkopien ist auch das ein lauter, früher Schritt mit eindeutigen Befehlen. Die Ansatzpunkte: net und sc gegen typische Dienste, taskkill gegen Sicherheits- und Datenbankprozesse, aggressives Stop-Service per PowerShell. Drei sigma-cli-validierte Sigma-Regeln, Härtung und Test. Serie "Angriff erkennen".
Dieser Schritt gehört eng zum Löschen der Schattenkopien: Beide räumen vor der Verschlüsselung auf. Warum stoppt Ransomware überhaupt Dienste? Aus zwei Gründen: Die offenen Dateien einer laufenden Datenbank oder eines Backup-Agenten sind gesperrt und lassen sich nicht verschlüsseln; und ein aktives EDR oder Antivirus würde den Angriff bemerken. Also wird beides abgeschaltet. Für den Verteidiger ist das - wie das Sabotieren der Wiederherstellung - ein früher und präziser Alarm. Was davor passiert, steht in der Ransomware-Vorbereitung.
Einordnung in ATT&CK: Die Technik ist Service Stop (T1489) in der Taktik Impact. Ziel ist, Dateisperren zu lösen und die Abwehr auszuschalten. Verwandt, aber mit anderem Zweck, sind das gezielte Abschalten von Defender und die EDR-Umgehung: Dort geht es um Tarnung, hier um das Freiräumen unmittelbar vor der Verschlüsselung.
Was der Angreifer tut
Auf der Ebene des Prinzips, nicht als Anleitung, geht es um das Abschalten störender Dienste:
- Datenbank- und Backup-Dienste stoppen. SQL, Exchange, Veeam und Backup-Agenten werden beendet, damit ihre sonst gesperrten Dateien verschlüsselbar werden.
- Sicherheitsdienste abschalten. Antivirus und EDR werden gestoppt oder auf deaktiviert gesetzt, um unbemerkt zu bleiben.
- Prozesse beenden. Reicht der Weg über die Dienste nicht, werden die zugehörigen Prozesse über taskkill gewaltsam beendet.
- Als Bündel per Skript. Oft steckt eine fest eingebaute Liste vieler Dienste in einem Skript, das sie in einem Rutsch abschaltet.
Für die Erkennung ist entscheidend: Einzelne Dienst-Stopps sind Alltag. Verdächtig machen es das Ziel (Sicherheit, Datenbank, Backup), die Masse und der Zeitpunkt kurz vor der Verschlüsselung.
Welche Logquellen die Technik zeigt
- Die Prozess-Telemetrie zuerst. Event 4688 und Sysmon Event 1 zeigen net, sc, taskkill und Stop-Service mit ihrer Kommandozeile. Die PowerShell-Variante deckt zusätzlich das Script Block Logging auf.
- Dienst-Statusänderungen. Das System-Log bestätigt mit Event 7036 (Dienst gestoppt) und 7040 (Starttyp geändert) aus zweiter Quelle, besonders bei Sicherheits- und Backup-Diensten.
- Elternprozess und Häufung. Viele Dienst-Stopps kurz hintereinander durch denselben oder einen ungewöhnlichen Elternprozess sind ein nahezu sicheres Zeichen.
- EDR-Selbstschutz. Der Versuch, den EDR-Dienst zu stoppen, sollte vom Tamper-Schutz des EDR selbst gemeldet werden.
Das Muster im Log
Einzelne Dienst-Stopps gehören zum Alltag; verdächtig wird es durch Ziel und Masse: Sicherheits-, Datenbank- und Backup-Dienste, gebündelt in Sekunden, oft direkt vor oder zusammen mit dem Löschen der Schattenkopien. Die Kombination aus einem Stop gegen genau diese Diensttypen und einem ungewöhnlichen Elternprozess ist ein hochwertiger, früher Alarm - und er kommt, wie bei der Recovery-Sabotage, noch vor der eigentlichen Verschlüsselung. Am stärksten wird er, wenn er auf demselben Host mit dem Löschen der Schattenkopien zusammenfällt.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und setzen die Prozessüberwachung mit Kommandozeile voraus. Die erste nutzt net und sc, die zweite taskkill, die dritte PowerShell.
1. Stoppen von Backup-, Datenbank- und Sicherheitsdiensten per net oder sc (T1489). Das Abschalten typischer Zieldienste über die Kommandozeile. Die Regel steht auf level: high.
title: Stoppen von Backup-, Datenbank- und Sicherheitsdiensten per net oder sc
id: 8591df41-c69c-453c-b772-f100d67b91f5
status: experimental
description: |
Erkennt das Stoppen, Deaktivieren oder Loeschen von Backup-, Datenbank- und
Sicherheitsdiensten ueber net oder sc. Ransomware schaltet diese Dienste vor der
Verschluesselung ab, damit Dateien nicht gesperrt sind und die Abwehr schweigt.
Treffer mit mehreren Zielen kurz hintereinander sind ein starkes Signal.
references:
- https://attack.mitre.org/techniques/T1489/
author: blue-team.net
tags:
- attack.impact
- attack.t1489
logsource:
category: process_creation
product: windows
detection:
selection_img:
Image|endswith:
- '\net.exe'
- '\net1.exe'
- '\sc.exe'
selection_action:
CommandLine|contains:
- 'stop'
- 'config'
- 'delete'
selection_target:
CommandLine|contains:
- 'sql'
- 'veeam'
- 'backup'
- 'memtas'
- 'mepocs'
- 'sophos'
- 'acronis'
- 'msexchange'
condition: selection_img and selection_action and selection_target
falsepositives:
- Administrative Wartung an diesen Diensten; bekannte Wartungsfenster und Konten ausnehmen
level: high
2. Beenden von Sicherheits- und Datenbankprozessen per taskkill (T1489). Das gewaltsame Beenden der zugehörigen Prozesse. level: medium, mit Tuning gegen administrative Skripte.
title: Beenden von Sicherheits- und Datenbankprozessen per taskkill
id: 04d95a76-674d-4138-9677-f7e1f3f127f6
status: experimental
description: |
Erkennt das gewaltsame Beenden von Sicherheits-, Datenbank- und Backup-Prozessen
ueber taskkill. Ransomware beendet diese Prozesse vor der Verschluesselung, um
Dateisperren zu loesen und die Erkennung auszuschalten. Das Beenden solcher
Prozesse hat im normalen Betrieb kaum einen Grund.
references:
- https://attack.mitre.org/techniques/T1489/
author: blue-team.net
tags:
- attack.impact
- attack.t1489
logsource:
category: process_creation
product: windows
detection:
selection_img:
Image|endswith: '\taskkill.exe'
selection_target:
CommandLine|contains:
- 'sql'
- 'veeam'
- 'backup'
- 'sophos'
- 'mcafee'
- 'MsMpEng'
- 'oracle'
- 'sqlservr'
condition: selection_img and selection_target
falsepositives:
- Administrative Skripte, die einen dieser Prozesse gezielt beenden; bekannte Faelle ausnehmen
level: medium
3. Massenhaftes Stoppen oder Deaktivieren von Diensten per PowerShell (T1489). Stop-Service oder Set-Service in aggressiver Form. Ebenfalls level: medium.
title: Massenhaftes Stoppen oder Deaktivieren von Diensten per PowerShell
id: e1e7af73-c919-448e-8024-a9fbf4523e3b
status: experimental
description: |
Erkennt das aggressive Stoppen oder dauerhafte Deaktivieren von Diensten ueber
PowerShell. Die Kombination aus Stop-Service oder Set-Service mit einem erzwungenen
oder sammelnden Zusatz (Force, Get-Service in der Pipe, StartupType Disabled) ist
ein Muster, das Ransomware vor der Verschluesselung nutzt.
references:
- https://attack.mitre.org/techniques/T1489/
author: blue-team.net
tags:
- attack.impact
- attack.t1489
logsource:
category: process_creation
product: windows
detection:
selection_img:
Image|endswith:
- '\powershell.exe'
- '\pwsh.exe'
selection_cmd:
CommandLine|contains:
- 'Stop-Service'
- 'Set-Service'
selection_scope:
CommandLine|contains:
- 'Disabled'
- 'Get-Service'
- '-Force'
condition: selection_img and selection_cmd and selection_scope
falsepositives:
- Legitime Wartungs- und Deployment-Skripte, die Dienste stoppen; bekannte Faelle ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- EDR-Tamper-Protection. Ein EDR, das sich nicht ohne Weiteres stoppen lässt und den Versuch meldet, ist der wirksamste Schutz - er verwandelt den Abschalt-Versuch selbst in einen Alarm.
- Dienst-Rechte einschränken. Begrenzen, wer kritische Dienste stoppen oder deaktivieren darf, nimmt einem kompromittierten Konto die Möglichkeit dazu.
- Automatisch reagieren. Wie beim Sabotieren der Wiederherstellung sind diese Bündel eindeutig genug für eine sofortige Isolation des Hosts.
- Backups außerhalb der Reichweite. Anwendungskonsistente, geschützte Backups, die ein lokaler Dienst-Stop nicht aushebelt, sichern die Wiederherstellung ab.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und einem harmlosen Testdienst:
- Für Regel 1 im Lab einen Testdienst mit einem der Schlüsselwörter per net stop oder sc config anhalten. Event 4688 und Sysmon Event 1 müssen den Aufruf zeigen.
- Für Regel 2 einen harmlosen Prozess mit passendem Namen per taskkill beenden. Der Aufruf muss im Prozess-Log erscheinen.
- Für Regel 3 Stop-Service mit -Force oder Set-Service mit StartupType Disabled gegen den Testdienst ausführen. Vollständiger wird der Test mit den Fällen zu T1489 aus Atomic Red Team.
Fehlalarme und Tuning
- Administrative Wartung. Patchen und Updaten stoppt Dienste legitim. Nimm die bekannten Wartungsfenster und Konten aus.
- Deployment-Werkzeuge. Sie stoppen und deaktivieren Dienste im Rahmen von Rollouts. Nimm sie nach Prozess und Pfad aus.
- Datenbankbetrieb. DBAs halten SQL-Dienste gezielt an. Nimm die bekannten Hosts und Nutzer aus.
- Ziel, Masse, Elternprozess. Erst die Kombination macht den Alarm belastbar. Korreliere ihn mit dem Löschen der Schattenkopien auf demselben Host, dann ist er nahezu eindeutig.
Fazit
Das Stoppen von Diensten ist der Zwilling des Schattenkopien-Löschens: Beides räumt vor der Verschlüsselung auf, beides ist laut und früh. Ziel, Masse und ein ungewöhnlicher Elternprozess machen daraus einen hochwertigen Frühalarm, der sich automatisiert beantworten lässt - am besten gestützt durch die Tamper-Protection des EDR. Was unmittelbar folgt, steht in der Ransomware-Verschlüsselung; der Zwillingsschritt in Schattenkopien und Backups sabotieren. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Impact.