// Nachschlagewerk

Event-IDs zur Taktik Exfiltration

Exfiltration (TA0010) umfasst alle Techniken, mit denen ein Angreifer die gesammelten Daten aus dem Netzwerk hinausschafft. Typische Wege sind der Abfluss über den bestehenden C2-Kanal, über alternative Protokolle wie DNS oder FTP, über legitime Web- und Cloud-Dienste wie Code-Repositories, Paste-Seiten und Cloud-Speicher, auf physischem Weg über USB sowie zeitlich gedrosselt oder geplant, um unter Schwellenwerten zu bleiben.

Für die Detection ist Exfiltration die letzte Gelegenheit vor dem Datenverlust. Auf dem Endpoint zeigt Sysmon Event 3 die aufgebaute Netzwerkverbindung samt Prozess, Sysmon Event 11 und Event 4663 das Lesen und Bündeln der Daten und die BITS-Events den Transfer über den Windows-Hintergrunddienst. Im Netzwerk liefern Proxy, Firewall und Zeek Volumen, Ziel und Zeitmuster. Aussagekräftig wird es über die Menge: viele Daten an ein ungewöhnliches Ziel, zu einer ungewöhnlichen Zeit, von einem Konto, das sonst nie große Mengen bewegt.

Einzelne Uploads sind Alltag. Die Stärke liegt in der Kombination aus Collection davor und dem Transfer selbst: Wer das Bündeln in ein Archiv und den anschließenden Abfluss zusammen sieht, erkennt die Exfiltration als Kette statt als Einzelereignis.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
3 Netzwerkverbindung Sysmon mittel T1071.001, T1105, T1021.001
59 BITS-Auftrag erstellt und Übertragung gestartet BITS mittel T1197, T1105
4663 Zugriff auf ein Objekt Security mittel T1555.003, T1005, T1486
5145 Detaillierter Zugriff auf Dateifreigabe Security hoch T1021.002, T1570, T1569.002
5156 Netzwerkverbindung erlaubt oder blockiert Security mittel T1071, T1021, T1046

// Artikel zum Thema

Exfiltration in der Praxis erkennen

Exfiltration (TA0010) bei MITRE ATT&CK ↗