Exfiltration über alternative Protokolle erkennen: FTP, SMTP, ICMP

Kurzfassung: Exfiltration über ein alternatives Protokoll heißt: Die Daten verlassen das Netz nicht über den C2-Kanal, sondern über ein unauffälliges zweites Protokoll - FTP, SMTP, TFTP oder versteckt in ICMP- und DNS-Paketen. Der stärkste Nachweis liegt im Netz: Volumen, Protokoll- und Ziel-Anomalien. Am Endpunkt verraten sich Upload-Werkzeuge und Skript-Hosts, die ungewöhnliche Verbindungen aufbauen. Drei sigma-cli-validierte Sigma-Regeln, Härtung und Test. Serie "Angriff erkennen".

Bis zu diesem Punkt hat der Angreifer gesammelt; jetzt müssen die Daten aus dem Netz heraus. Den naheliegenden Weg über den bestehenden C2-Kanal meidet ein vorsichtiger Angreifer für größere Datenmengen, weil ein Beacon, das plötzlich viel sendet, auffällt. Stattdessen nutzt er ein zweites, möglichst unverdächtiges Protokoll. MITRE nennt das Exfiltration Over Alternative Protocol. Zwei Sonderfälle haben in dieser Serie eigene Beiträge: der Abfluss über DNS im DNS-Tunneling und das generische Cloud- und rclone-Muster im Datenabfluss über rclone und Cloud. Hier geht es um die übrigen Wege - FTP, SMTP, TFTP, ICMP und rohe Sockets - und darum, wie man sie erkennt.

Einordnung in ATT&CK: Die Technik ist Exfiltration Over Alternative Protocol (T1048) in der Taktik Exfiltration. MITRE unterscheidet drei Unterarten: symmetrisch verschlüsselt über einen Nicht-C2-Kanal (T1048.001), asymmetrisch verschlüsselt (T1048.002) und unverschlüsselt oder nur obfuskiert (T1048.003). Für den Verteidiger ist weniger die Verschlüsselung als der ungewöhnliche Transportweg der Ansatzpunkt.

Was der Angreifer tut

Hinter der Technik stehen mehrere Transportwege abseits des C2-Kanals. Auf der Ebene des Prinzips, nicht als Anleitung:

  • Ein zweites Protokoll statt C2. Daten gehen per FTP oder SFTP zu einem fremden Server, als Anhang per SMTP an ein eigenes Postfach oder über TFTP hinaus.
  • In einem Trägerprotokoll verstecken. Die Daten reisen in den Nutzdaten von ICMP-Paketen (Ping-Tunnel) oder in DNS-Anfragen. Der DNS-Fall hat einen eigenen Beitrag.
  • Verschlüsselt oder obfuskiert transportieren. Um den Inhalt vor einer Inhaltsprüfung zu verbergen, wird der Transfer zusätzlich verschlüsselt (T1048.001/.002).
  • Mit Bordmitteln statt Malware. ftp.exe, curl oder die .NET-WebClient-Methoden reichen, um ohne zusätzliche Werkzeuge hochzuladen - ein Fall von Living off the Land.

Für die Erkennung ist entscheidend: Der Transport selbst ist das Signal. Ein Protokoll am falschen Ort, ein Prozess, der nicht dafür da ist, und ein Volumen über dem Normalen sind die drei Hebel.

Welche Logquellen die Technik zeigt

  • Das Netz zuerst. Zeek, NetFlow und die Firewall zeigen den stärksten Nachweis: ausgehende Verbindungen zu unüblichen Ports oder Protokollen, Volumen-Spitzen, viele ICMP-Pakete mit großer Nutzlast, FTP oder SMTP direkt von Arbeitsplätzen.
  • Der Prozess am Endpunkt. Event 4688 und Sysmon Event 1 zeigen Upload-Werkzeuge und ihre Kommandozeile - welches Programm mit welchen Parametern gestartet wurde.
  • Die Verbindung am Endpunkt. Sysmon Event 3 (Netzwerkverbindung) zeigt, welcher Prozess die ausgehende Verbindung aufbaut. Ein Skript-Host, der direkt zu Port 21 oder 25 spricht, ist auffällig.
  • DNS-Telemetrie. Für den DNS-Sonderfall ist die Auflöser-Telemetrie die Quelle; dazu mehr unter DNS-Sicherheit.

Das Muster im Log

Zwei Signale tragen. Erstens die Protokoll- und Ziel-Anomalie: Eine Workstation, die plötzlich FTP oder SMTP nach außen spricht, oder ein Prozess, der dafür keinen Grund hat. Zweitens das Volumen: ein ausgehender Transfer deutlich über dem Üblichen, besonders zu einem neuen, selten gesehenen Ziel. Am Endpunkt ist der klarste Treffer ein Skript-Host oder ein Bordmittel, das eine Datei aktiv hochlädt. Einzeln sind diese Signale schwach; die Kombination aus ungewöhnlichem Prozess, ungewöhnlichem Protokoll und ungewöhnlichem Volumen wiegt schwer. Deshalb ist die Netz-Telemetrie hier kein Beiwerk, sondern der Kern der Erkennung.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft. Sie decken die am Endpunkt sichtbaren Teile ab; der Volumen-Nachweis bleibt Sache der Netz-Telemetrie. Die erste nutzt Upload-Werkzeuge, die zweite die Verbindung eines Skript-Hosts, die dritte den ICMP-Weg.

1. Datei-Upload per Kommandozeilen-Werkzeug (T1048.003). ftp, tftp, curl oder die .NET-Upload-Methoden an ein externes Ziel. Die Regel steht auf level: medium und braucht Tuning gegen legitime Transfers.

Sigma
title: Datei-Upload ueber Kommandozeilen-Werkzeuge
id: 609d58a2-6249-42d1-a2b5-d840998dbcda
status: experimental
description: |
  Erkennt den Upload von Dateien ueber eingebaute oder nachgeladene
  Kommandozeilen-Werkzeuge an ein externes Ziel. Angreifer nutzen ftp, tftp,
  curl oder die .NET-WebClient-Upload-Methoden, um Daten ueber ein anderes
  Protokoll als den eigentlichen C2-Kanal abzuziehen.
references:
  - https://attack.mitre.org/techniques/T1048/003/
author: blue-team.net
tags:
  - attack.exfiltration
  - attack.t1048.003
logsource:
  category: process_creation
  product: windows
detection:
  selection_ftp:
    Image|endswith:
      - '\ftp.exe'
      - '\tftp.exe'
    CommandLine|contains:
      - ' put '
      - ' -s:'
  selection_curl:
    Image|endswith: '\curl.exe'
    CommandLine|contains:
      - ' -T '
      - '--upload-file'
      - ' -d @'
  selection_ps:
    CommandLine|contains:
      - 'UploadFile'
      - 'UploadData'
      - 'UploadString'
  condition: selection_ftp or selection_curl or selection_ps
falsepositives:
  - Legitime Backup-, Deployment- oder Datei-Transfer-Skripte; bekannte Faelle nach Ziel und Nutzer ausnehmen
level: medium

2. Skript-Host-Verbindung zu Exfiltrations-typischen Ports (T1048). Ein Skript-Interpreter, der direkt zu FTP-, SMTP- oder TFTP-Ports verbindet. Die Regel setzt die Erfassung von Netzwerkverbindungen (Sysmon Event 3) voraus und steht auf level: medium.

Sigma
title: Skript-Host-Verbindung zu Exfiltrations-typischen Ports
id: c257aa27-3780-4e94-a17a-8be9c75b1c42
status: experimental
description: |
  Erkennt ausgehende Netzwerkverbindungen eines Skript-Hosts zu Ports, die fuer
  Exfiltration ueber ein anderes Protokoll als den C2-Kanal typisch sind (FTP,
  SMTP, TFTP). Dass ein Skript-Interpreter direkt solche Verbindungen aufbaut,
  ist im Alltag ungewoehnlich.
references:
  - https://attack.mitre.org/techniques/T1048/
author: blue-team.net
tags:
  - attack.exfiltration
  - attack.t1048
logsource:
  category: network_connection
  product: windows
detection:
  selection:
    Initiated: 'true'
    Image|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
      - '\python.exe'
      - '\cscript.exe'
      - '\wscript.exe'
    DestinationPort:
      - 20
      - 21
      - 25
      - 69
      - 587
  condition: selection
falsepositives:
  - Automatisierte Mail- oder Datei-Transfer-Skripte; bekannte interne Ziele ausnehmen
level: medium

3. ICMP-Tunnel-Werkzeuge und skriptbasierte ICMP-Nutzung (T1048.003). Bekannte ICMP-Tunnel-Namen und die skriptbasierte Nutzung der .NET-ICMP-Klasse. Ebenfalls level: medium.

Sigma
title: ICMP-Tunnel-Werkzeuge und skriptbasierte ICMP-Nutzung
id: 1de83eba-046a-43d2-85a7-3dae7eef90f4
status: experimental
description: |
  Erkennt Hinweise auf Exfiltration ueber ICMP: bekannte ICMP-Tunnel-Werkzeuge in
  der Kommandozeile sowie die skriptbasierte Nutzung der .NET-ICMP-Klasse, mit der
  Daten in ICMP-Paketen versteckt abgezogen werden koennen.
references:
  - https://attack.mitre.org/techniques/T1048/003/
author: blue-team.net
tags:
  - attack.exfiltration
  - attack.t1048.003
logsource:
  category: process_creation
  product: windows
detection:
  selection_tools:
    CommandLine|contains:
      - 'icmpsh'
      - 'icmptunnel'
      - 'ptunnel'
      - 'hans.exe'
  selection_ps_icmp:
    Image|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
    CommandLine|contains: 'NetworkInformation.Ping'
  condition: selection_tools or selection_ps_icmp
falsepositives:
  - Netzwerk- oder Verfuegbarkeits-Skripte, die die .NET-Ping-Klasse legitim nutzen; bekannte Faelle ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Ausgehend filtern. Striktes Egress-Filtering, das nur benötigte Protokolle und Ziele nach außen erlaubt und FTP, SMTP und TFTP von Clients blockiert, ist die wirksamste Maßnahme - sie schließt den alternativen Weg, bevor er genutzt wird.
  • DNS und ICMP kontrollieren. DNS nur über den internen Auflöser zulassen und ausgehendes ICMP begrenzen nimmt den beiden Trägerprotokollen die Grundlage.
  • Proxy-Zwang. Ausgehender Web-Verkehr über einen inspizierenden Proxy, Direktverbindungen ins Internet unterbinden - so wird jeder Upload sichtbar und steuerbar.
  • DLP und Datenminimierung. Große oder als sensibel markierte Transfers erkennen und begrenzen, damit selbst ein offener Kanal wenig Beute durchlässt.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und einem harmlosen Zielserver:

  • Für Regel 1 einen harmlosen Upload mit curl --upload-file oder einem ftp-Skript ausführen. Event 1 und 4688 müssen den Aufruf mit Kommandozeile zeigen.
  • Für Regel 2 ein Skript eine ausgehende Verbindung zu Port 21 oder 25 im Lab aufbauen lassen. Sysmon Event 3 muss die Verbindung dem Skript-Host zuordnen.
  • Für Regel 3 einen im Lab freigegebenen ICMP-Tunnel-Namen oder NetworkInformation.Ping verwenden. Vollständiger wird der Test mit den Fällen zu T1048 aus Atomic Red Team.

Fehlalarme und Tuning

  • Legitime Datei-Transfers. Backup, Deployment und Partnersysteme nutzen FTP oder SFTP. Erfasse die bekannten Ziele und Nutzer als Ausnahme, bevor du Regel 1 und 2 scharf schaltest.
  • Mail aus Skripten. SMTP aus Skripten kommt für Berichte legitim vor. Nimm die bekannten Relays und Empfänger aus.
  • Admin-Netzdiagnose. Große Pings und die .NET-Ping-Klasse tauchen bei MTU- und Verfügbarkeitstests auf. Korreliere mit Nutzer und Kontext, statt auf den Einzelaufruf zu alarmieren.
  • Volumen statt Einzelaufruf. Ein Upload-Befehl allein ist schwach; derselbe zusammen mit hohem ausgehendem Volumen zu einem neuen Ziel wiegt schwer. Reichere die Endpunkt-Treffer um die Netz-Telemetrie aus Zeek an.

Fazit

Exfiltration über ein alternatives Protokoll umgeht die Erwartung, dass Daten über den C2-Kanal abfließen. Der stärkste Nachweis liegt im Netz - Volumen, Protokoll- und Ziel-Anomalien aus Zeek und Firewall; am Endpunkt verraten sich Upload-Werkzeuge und Skript-Hosts, die ungewöhnliche Verbindungen aufbauen. Die wirksamste Härtung ist striktes Egress-Filtering, das den zweiten Weg schließt. Der DNS-Sonderfall steht im DNS-Tunneling-Beitrag, das Cloud- und rclone-Muster im Datenabfluss-Beitrag; davor steht die Datenarchivierung vor dem Abfluss. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Exfiltration.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.