Kurzfassung: Paste-Dienste wie Pastebin oder Hastebin sind für schnelle Textschnipsel gedacht - und ein bequemer, unauffälliger Ausgang für gestohlene Daten. Exfiltration zu Paste-Diensten lädt die Beute als vermeintlich harmlosen Text dorthin hoch, meist per curl oder PowerShell. Die Erkennung setzt am Transferwerkzeug, an der Paste-Adresse und an den typischen API-Endpunkten in der Kommandozeile an. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Neben den Code-Repositories sind Paste-Dienste der zweite Web-Service, über den Daten unauffällig abfließen. Sie sind überall erreichbar, brauchen kein Konto und nehmen in Sekunden beliebigen Text auf. Was die automatisierte Sammlung zusammengetragen hat, lässt sich - oft nach der Archivierung und einer Kodierung - als Textblock auf einem Paste-Dienst ablegen, von wo der Angreifer es später abholt. Weil der Verkehr zu diesen Seiten harmlos wirkt, bleibt der Abfluss am Perimeter oft unbemerkt. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.
Einordnung in ATT&CK: Exfiltration to Text Storage Sites (T1567.003), ein Unterverfahren von Exfiltration Over Web Service (T1567). MITRE führt die Technik in der Taktik Exfiltration (TA0010) und nennt Windows, Linux und macOS als Plattformen. In dieser Serie steht sie in der Spalte Exfiltration, neben der Exfiltration zu Code-Repositories.
Was der Angreifer tut
Der Abfluss über einen Paste-Dienst läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Schritten ab:
- Daten aufbereiten. Die gesammelten Dateien werden oft archiviert und als Text kodiert, damit sie sich als Schnipsel ablegen lassen.
- Hochladen. Per curl oder PowerShell geht der Text an einen Paste-Dienst wie Pastebin oder Hastebin - häufig über dessen API, damit es ohne Browser funktioniert.
- Abholen. Der Angreifer liest den Schnipsel später von außen aus; das Opfer sieht nur ausgehenden Verkehr zu einer bekannten Seite.
- Im Rauschen verstecken. Weil Paste-Dienste alltäglich und selten blockiert sind, fällt der Abfluss am Perimeter kaum auf.
Für die Erkennung ist entscheidend: Der Upload läuft über ein Werkzeug mit sichtbarer Kommandozeile und nennt die Paste-Adresse oder einen typischen API-Endpunkt im Klartext. Genau daran setzen die Regeln an.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen curl oder PowerShell samt Kommandozeile im Klartext - mit der Paste-Adresse und den Upload-Schaltern. Die wichtigste Quelle.
- Netzwerk- und Proxy-Logs. Der ausgehende Verkehr zu pastebin.com, hastebin.com und ähnlichen Hosts zeigt Ziel und Volumen; ein Upload an einen Paste-Dienst fällt hier auf.
- PowerShell-Protokolle. Script Block Logging macht Invoke-RestMethod und Invoke-WebRequest an einen Paste-Dienst sichtbar, auch bei verschleiertem Aufruf.
- Werkzeug-Kontext. curl und PowerShell sind legitime Werkzeuge; Grundlagen zu ihrem Missbrauch stehen unter Living off the Land.
Das Muster im Log
Das klarste Signal ist ein Transferwerkzeug, das eine Paste-Adresse anspricht - curl oder PowerShell mit pastebin.com, hastebin.com oder ghostbin in der Kommandozeile. Das zweite Signal ist ein typischer API-Endpunkt wie der Parameter api_paste_code oder das Skript api_post.php, die bei normaler Nutzung kaum vorkommen. Das dritte ist ein curl-Datei-Upload: ein Schalter wie -T oder -F zusammen mit einem Paste-Host. Legitime Treffer stammen von Entwicklern und Support, die Textschnipsel teilen. Auffällig wird es, wenn der Upload automatisiert aus einem Skript oder einem Dienstkonto heraus geschieht. Der Blick auf Werkzeug, Zieladresse und Kontext trennt den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Wege: das Transferwerkzeug mit Paste-Adresse, den typischen API-Aufruf und den curl-Datei-Upload. Die ersten beiden sind die spezifischsten.
1. Upload zu einem Paste-Dienst per Transferwerkzeug (T1567.003). curl, wget oder PowerShell mit einer Paste-Adresse. Die Regel steht auf level: high.
title: Upload zu einem Paste-Dienst per Transferwerkzeug
id: 8eac5229-af4a-4af9-a0c4-ac222a5a538a
status: experimental
description: |
Erkennt ein Transferwerkzeug - curl, wget oder PowerShell - das einen oeffentlichen Paste-Dienst wie
pastebin, hastebin oder ghostbin anspricht. Angreifer legen gesammelte Daten als vermeintlich
harmlosen Textschnipsel auf solchen Diensten ab, weil der Verkehr dorthin selten blockiert wird. Ein
Transferwerkzeug mit einer Paste-Dienst-Adresse ist ein Signal der Web-Service-Exfiltration.
references:
- https://attack.mitre.org/techniques/T1567/003/
author: blue-team.net
tags:
- attack.exfiltration
- attack.t1567.003
logsource:
product: windows
category: process_creation
detection:
sel_tool:
Image|endswith:
- '\curl.exe'
- '\wget.exe'
- '\powershell.exe'
- '\pwsh.exe'
sel_host:
CommandLine|contains:
- 'pastebin.com'
- 'hastebin.com'
- 'ghostbin'
- 'paste.ee'
- 'dpaste'
- 'rentry.co'
- 'controlc.com'
condition: sel_tool and sel_host
falsepositives:
- Entwickler und Support, die legitim Textschnipsel teilen - bekannte Hosts und Konten als Baseline ausnehmen
level: high
2. Pastebin-typischer API-Aufruf (T1567.003). Endpunkte wie api_paste_code, api_post.php oder die documents-Pfade von Hastebin und paste.ee. Ebenfalls level: high.
title: Pastebin-typischer API-Aufruf
id: 7a06bb62-17ab-4c9b-88f8-12d4118b5cbc
status: experimental
description: |
Erkennt den Aufruf eines Paste-Dienst-API-Endpunkts, wie ihn das automatisierte Ablegen von Daten
nutzt - der Pastebin-Parameter api_paste_code, das Skript api_post.php oder die documents-Endpunkte
von hastebin und paste.ee. Diese Zeichenketten tauchen bei normaler Nutzung kaum auf und weisen auf
einen programmatischen Upload zu einem Paste-Dienst hin.
references:
- https://attack.mitre.org/techniques/T1567/003/
author: blue-team.net
tags:
- attack.exfiltration
- attack.t1567.003
logsource:
product: windows
category: process_creation
detection:
sel_api:
CommandLine|contains:
- 'api_paste_code'
- 'api_post.php'
- 'paste.ee/api'
- 'hastebin.com/documents'
- 'toptal.com/developers/hastebin/documents'
condition: sel_api
falsepositives:
- Legitime Automatisierung, die Paste-Dienste per API nutzt - bekannte Skripte und Konten als Baseline ausnehmen
level: high
3. curl-Datei-Upload an einen Paste-Dienst (T1567.003). Ein Upload-Schalter wie -T oder -F zusammen mit einem Paste-Host. Die Regel steht auf level: medium.
title: curl-Datei-Upload an einen Paste-Dienst
id: b64faca8-f32f-4cc3-9f65-32fa259148da
status: experimental
description: |
Erkennt curl, das eine Datei an einen Paste-Dienst hochlaedt - ein Upload-Schalter wie -T, -F oder
--data @ zusammen mit der Adresse eines Paste-Dienstes. Damit schiebt ein Angreifer eine gesammelte
Datei in einem Schritt nach draussen. Die Kombination aus Datei-Upload-Schalter und Paste-Host ist
ein deutliches Signal der Exfiltration.
references:
- https://attack.mitre.org/techniques/T1567/003/
author: blue-team.net
tags:
- attack.exfiltration
- attack.t1567.003
logsource:
product: windows
category: process_creation
detection:
sel_img:
Image|endswith: '\curl.exe'
sel_up:
CommandLine|contains:
- ' -T '
- ' -F '
- '--upload-file'
- '--data @'
- ' -d @'
sel_host:
CommandLine|contains:
- 'pastebin.com'
- 'hastebin.com'
- 'ghostbin'
- 'paste.ee'
- 'dpaste'
- 'rentry.co'
condition: sel_img and sel_up and sel_host
falsepositives:
- Support-Skripte, die Logdateien an einen Paste-Dienst laden - bekannte Skripte und Konten als Baseline ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Ausgehend filtern. Den Zugriff auf Paste-Dienste am Proxy blockieren oder eng begrenzen - für die meisten Arbeitsplätze gibt es keinen Grund, sie zu erreichen.
- Werkzeuge einschränken. Per Anwendungssteuerung festlegen, wer curl und wget ausführen darf; auf vielen Systemen werden sie nicht gebraucht.
- PowerShell härten. Script Block Logging und Constrained Language Mode machen Uploads per Invoke-RestMethod sichtbar und auswertbar.
- DLP am Ausgang. Textuploads zu bekannten Paste-Diensten erkennen und zurückhalten, bevor sie das Netz verlassen.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und einer harmlosen Testdatei:
- Für Regel 1 mit curl oder Invoke-RestMethod eine harmlose Zeichenkette an eine pastebin.com-Adresse senden. In Event 4688 muss das Werkzeug mit dem Paste-Host erscheinen.
- Für Regel 2 einen Aufruf mit dem Parameter api_paste_code absetzen und den Eintrag in der Prozess-Telemetrie prüfen.
- Für Regel 3 mit curl -T testdatei.txt an einen Paste-Host den Datei-Upload nachstellen und das Erscheinen in Event 1 kontrollieren.
- Breiter wird der Test mit den Fällen zu T1567 aus Atomic Red Team.
Fehlalarme und Tuning
- Entwickler und Support. Sie teilen legitim Textschnipsel und Logs über Paste-Dienste. Bekannte Hosts, Konten und Skripte als Baseline ausnehmen.
- Automatisierung entscheidet. Ein Upload aus einem Skript oder Dienstkonto wiegt schwerer als ein manueller Aufruf an der Konsole - nach Kontext priorisieren.
- API-Endpunkt ist spezifisch. Zeichenketten wie api_paste_code haben außerhalb bewusster Automatisierung selten einen Grund - diese Treffer hochpriorisieren.
- Kette schlägt Einzelzeile. Sammeln, Archivieren und folgender Upload zusammen betrachtet sind aussagekräftiger als ein curl-Aufruf allein - die Korrelation schärft die Bewertung.
Fazit
Exfiltration zu Paste-Diensten nutzt harmlose Textablagen als Ausgang: Daten als Schnipsel kodieren und per curl oder PowerShell auf Pastebin, Hastebin oder einen ähnlichen Dienst hochladen. Die verlässlichen Signale sind ein Transferwerkzeug mit einer Paste-Adresse, ein typischer API-Endpunkt wie api_paste_code und ein curl-Datei-Upload an einen Paste-Host. Die wirksamste Härtung filtert den ausgehenden Zugriff, schränkt die Werkzeuge ein und setzt DLP am Ausgang. Verwandt sind die Exfiltration zu Code-Repositories und der Abfluss in Cloud-Speicher; die weiteren Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Exfiltration.