E-Mail-Weiterleitungsregeln erkennen: der stille Mitleser im Postfach

Kurzfassung: Eine Weiterleitungsregel im Postfach ist der stille Mitleser: Einmal gesetzt, schickt sie eingehende Mails automatisch an eine fremde Adresse - ohne dass der Besitzer etwas merkt. Angreifer nutzen das nach einer Kontoübernahme, um dauerhaft mitzulesen, oft bei Geschäftsmail-Betrug. Gesetzt werden solche Regeln über benannte Cmdlets, und genau die sind in der Prozess-Telemetrie sichtbar. Drei sigma-cli-validierte Sigma-Regeln nehmen sie. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Hat ein Angreifer ein Postfach übernommen, will er oft nicht nur einmal hineinschauen, sondern dauerhaft mitlesen - leise und ohne erneute Anmeldung. Eine Weiterleitungsregel leistet genau das: Sie kopiert oder leitet eingehende Nachrichten automatisch an eine Adresse des Angreifers weiter. Der Kontobesitzer bemerkt nichts, denn in seinem Posteingang bleibt alles beim Alten. Solche Regeln sind ein fester Baustein von Geschäftsmail-Betrug, weil sie Rechnungs- und Zahlungsverkehr unauffällig offenlegen. Gesetzt werden sie über benannte Verwaltungs-Cmdlets, und das ist der Ansatzpunkt für die Erkennung. Dieser Beitrag bleibt auf der Erkennungsseite und zeigt, woran sich eine bösartige Weiterleitung erkennen lässt, nicht, wie man ein Postfach abschöpft.

Einordnung in ATT&CK: Email Forwarding Rule (T1114.003), eine Untertechnik von Email Collection (T1114) in der Taktik Collection; in dieser Serie steht sie in der Spalte Collection. Sie grenzt sich von der lokalen E-Mail-Sammlung dadurch ab, dass hier nicht vorhandene Mails kopiert, sondern künftige Nachrichten automatisch und dauerhaft umgeleitet werden.

Was der Angreifer tut

Die heimliche Weiterleitung folgt - auf der Ebene des Prinzips, nicht als Anleitung - einigen wiederkehrenden Wegen, die alle eine benannte Verwaltungsfunktion aufrufen:

  • Eine neue Regel anlegen. Über New-InboxRule wird eine Postfachregel erstellt, die eingehende Mails an eine externe Adresse weiterleitet oder umleitet.
  • Die Postfach-Weiterleitung setzen. Über Set-Mailbox wird eine Weiterleitungsadresse für das ganze Postfach hinterlegt, sodass jede Nachricht eine Kopie erhält.
  • Eine bestehende Regel umbiegen. Über Set-InboxRule wird eine unauffällige vorhandene Regel auf Weiterleitung geändert, um das Anlegen einer neuen zu vermeiden.
  • Unsichtbar bleiben. Oft wird die Regel so benannt oder konfiguriert, dass sie im Mail-Programm kaum auffällt - der Posteingang des Opfers bleibt scheinbar unverändert.

Für die Erkennung ist entscheidend: Jeder Weg nennt ein benanntes Cmdlet zusammen mit einem Weiterleitungsparameter. Nicht die spätere Mail ist der erste Ansatzpunkt, sondern der Befehl, der die Weiterleitung einrichtet.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie zuerst. Event 4688 zeigt die PowerShell-Aufrufe von New-InboxRule, Set-Mailbox und Set-InboxRule samt vollständiger Befehlszeile - die wichtigste Endpunkt-Quelle für diese Technik.
  • Befehlszeilen-Kontext. Parameter wie ForwardTo, RedirectTo oder ForwardingSMTPAddress machen die Absicht sichtbar und trennen die Weiterleitung von einer harmlosen Sortierregel.
  • Server- und Audit-Logs. Auf der Mail-Plattform ergänzen die Audit-Protokolle das Bild, etwa wenn Regeln über das Webinterface statt per Cmdlet gesetzt werden - eine wertvolle Ergänzung zur Endpunkt-Sicht.
  • Ziel der Weiterleitung. Entscheidend ist, wohin weitergeleitet wird: Eine externe, unbekannte Adresse wiegt schwerer als ein internes Postfach.

Das Muster im Log

Drei Signale tragen. Das erste ist New-InboxRule zusammen mit einem Weiterleitungsziel wie ForwardTo oder RedirectTo. Das zweite ist Set-Mailbox mit ForwardingSMTPAddress oder ForwardingAddress, also die Weiterleitung des ganzen Postfachs. Das dritte ist Set-InboxRule mit einem Weiterleitungsziel, das Umbiegen einer bestehenden Regel. Alle drei stehen auf mittlerer Stufe, weil auch Nutzer und Administratoren legitime Weiterleitungen einrichten. Entscheidend ist der Kontext: Legitime Treffer stammen von bekannten Konten, bei Abwesenheit oder Rollenwechsel und mit internen Zielen. Auffällig wird es, wenn die Weiterleitung auf eine externe Adresse zeigt, von einem gerade erst angemeldeten oder untypischen Konto stammt oder kurz nach einem verdächtigen Login auftaucht. Eine einzelne Regel ist schwach; die Regel zusammen mit einem auffälligen Anmeldevorgang ist das eigentliche Signal.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: die neue Regel, die Postfach-Weiterleitung und die geänderte Regel. Alle drei werten die Prozess-Telemetrie der PowerShell-Cmdlets aus.

1. Weiterleitungsregel über New-InboxRule angelegt (T1114.003). New-InboxRule mit einem Weiterleitungsziel. Wegen der legitimen Nutzung auf level: medium.

Sigma
title: Weiterleitungsregel ueber New-InboxRule angelegt
id: 3a8c2e71-4d95-4b61-a7f2-6c9b5d8e2a41
status: experimental
description: |
  Erkennt das Anlegen einer Postfach-Weiterleitungsregel ueber das Cmdlet New-InboxRule mit einem
  Weiterleitungsziel. Angreifer legen solche Regeln an, um eingehende Mails heimlich an eine externe
  Adresse zu kopieren und so dauerhaft mitzulesen (Email Collection: Email Forwarding Rule).
references:
  - https://attack.mitre.org/techniques/T1114/003/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1114.003
logsource:
  product: windows
  category: process_creation
detection:
  sel_cmd:
    CommandLine|contains: 'New-InboxRule'
  sel_fwd:
    CommandLine|contains:
      - 'ForwardTo'
      - 'ForwardAsAttachmentTo'
      - 'RedirectTo'
  condition: sel_cmd and sel_fwd
falsepositives:
  - Administratoren oder Nutzer legen legitime Weiterleitungsregeln an - bekannte Konten, Ziele und Zeitfenster als Baseline ausnehmen
level: medium

2. Postfach-Weiterleitung über Set-Mailbox gesetzt (T1114.003). Set-Mailbox mit ForwardingSMTPAddress oder ForwardingAddress. Ebenfalls level: medium.

Sigma
title: Postfach-Weiterleitung ueber Set-Mailbox gesetzt
id: 7e1c4a93-2d86-4b52-9f51-5a3b8c7d6e22
status: experimental
description: |
  Erkennt das Setzen einer Postfach-Weiterleitung ueber Set-Mailbox mit ForwardingSMTPAddress oder
  ForwardingAddress. Darueber lassen sich alle Mails eines Postfachs an eine andere, oft externe Adresse
  umleiten - ein verbreiteter Schritt bei Geschaeftsmail-Betrug (Email Collection: Email Forwarding Rule).
references:
  - https://attack.mitre.org/techniques/T1114/003/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1114.003
logsource:
  product: windows
  category: process_creation
detection:
  sel_cmd:
    CommandLine|contains: 'Set-Mailbox'
  sel_fwd:
    CommandLine|contains:
      - 'ForwardingSMTPAddress'
      - 'ForwardingAddress'
  condition: sel_cmd and sel_fwd
falsepositives:
  - Legitime Weiterleitungen bei Abwesenheit oder Rollenwechsel - bekannte Konten und genehmigte Ziele als Baseline ausnehmen
level: medium

3. Bestehende Postfachregel auf Weiterleitung geändert (T1114.003). Set-InboxRule mit einem Weiterleitungsziel. Ebenfalls level: medium.

Sigma
title: Bestehende Postfachregel auf Weiterleitung geaendert
id: 9a2d6c48-5e72-4b93-a6f1-3c7b4d8e2f13
status: experimental
description: |
  Erkennt das Aendern einer bestehenden Postfachregel ueber Set-InboxRule mit einem Weiterleitungsziel.
  Angreifer biegen eine unauffaellige vorhandene Regel auf heimliche Weiterleitung um, um die Erstellung
  einer neuen Regel zu vermeiden (Email Collection: Email Forwarding Rule).
references:
  - https://attack.mitre.org/techniques/T1114/003/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1114.003
logsource:
  product: windows
  category: process_creation
detection:
  sel_cmd:
    CommandLine|contains: 'Set-InboxRule'
  sel_fwd:
    CommandLine|contains:
      - 'ForwardTo'
      - 'ForwardAsAttachmentTo'
      - 'RedirectTo'
  condition: sel_cmd and sel_fwd
falsepositives:
  - Legitime Anpassung von Regeln durch Nutzer oder Administratoren - bekannte Konten und Ziele als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Automatische externe Weiterleitung sperren. Die Weiterleitung an externe Adressen auf der Mail-Plattform zentral unterbinden; dann läuft eine bösartige Regel ins Leere.
  • Regeländerungen protokollieren. Das Anlegen und Ändern von Postfachregeln und Weiterleitungen über Audit-Logging erfassen und auswerten - idealerweise mit Alarm bei externen Zielen.
  • Konten absichern. Eine heimliche Weiterleitung folgt fast immer auf eine Kontoübernahme; starke Mehrfaktor-Anmeldung und die Erkennung verdächtiger Logins nehmen dem Angriff die Grundlage.
  • Regeln regelmäßig prüfen. Bestehende Weiterleitungsregeln periodisch inventarisieren und unbekannte oder externe Ziele hinterfragen.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, in einer Testumgebung mit aktivem Sysmon und Command-Line-Auditing:

  • Für Regel 1 mit New-InboxRule eine Testregel mit ForwardTo auf eine interne Testadresse anlegen und prüfen, dass Event 4688 die Befehlszeile zeigt und die Regel greift.
  • Für Regel 2 mit Set-Mailbox eine ForwardingSMTPAddress auf eine Testadresse setzen (und wieder entfernen) und kontrollieren, dass die Regel anspringt.
  • Für Regel 3 eine bestehende Testregel mit Set-InboxRule auf RedirectTo ändern und prüfen, dass die Änderung erkannt wird.
  • Breiter wird der Test mit den Fällen zu T1114 aus Atomic Red Team.

Fehlalarme und Tuning

  • Legitime Weiterleitungen. Abwesenheit, Rollenwechsel oder geteilte Postfächer erzeugen echte Weiterleitungen. Die bekannten Konten und genehmigten Ziele als Baseline aufnehmen, bevor alarmiert wird.
  • Auf das Ziel schauen. Entscheidend ist die Zieladresse: intern und bekannt ist meist harmlos, extern und unbekannt verdient eine Untersuchung.
  • Konto-Kontext priorisieren. Eine Regel kurz nach einem ungewöhnlichen Login oder von einem sonst inaktiven Konto wiegt schwerer - Login-Kontext in die Bewertung aufnehmen.
  • Kette schlägt Einzelzeile. Ein verdächtiger Login, gefolgt von einer neuen Weiterleitung auf eine externe Adresse, ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

Die Weiterleitungsregel ist der stille Mitleser nach einer Kontoübernahme: Einmal gesetzt, schöpft sie den Mailverkehr dauerhaft ab, ohne dass der Besitzer etwas merkt - ein Kernbaustein von Geschäftsmail-Betrug. Weil solche Regeln über benannte Cmdlets eingerichtet werden, sind sie am Endpunkt gut sichtbar. Die verlässlichen Signale sind New-InboxRule und Set-InboxRule mit einem Weiterleitungsziel sowie Set-Mailbox mit einer Weiterleitungsadresse. Weil auch legitime Weiterleitungen vorkommen, liegt die Stärke in der Abgrenzung: das Ziel, das Konto, der Login-Kontext und die Verkettung entscheiden. Die wirksamste Härtung ist, die automatische externe Weiterleitung zentral zu sperren und Regeländerungen zu protokollieren. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Collection.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.