Exfiltration over USB erkennen: Datenabfluss am Netz vorbei

Kurzfassung: Nicht jeder Datendiebstahl läuft über das Netz. Manchmal steckt der Angreifer - oder ein Innentäter - einen USB-Stick an und trägt die Daten physisch hinaus. Exfiltration über USB umgeht jede Netzwerküberwachung, hinterlässt auf dem Host aber eine Spur: den Geräteeintrag in der Registry und den Kopiervorgang auf das Wechsellaufwerk. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Firewall, Proxy und DNS-Monitoring fangen den Abfluss über das Netz ab - aber ein USB-Stick fragt keinen Proxy. Wer physischen Zugang zu einem Rechner hat, kann gesammelte Daten einfach auf einen Wechseldatenträger kopieren und mitnehmen. Das ist der klassische Weg des Innentäters, aber auch ein Angreifer mit kurzem Zugriff auf ein Gerät nutzt ihn. ATT&CK führt das als Exfiltration über USB. Die gute Nachricht für den Verteidiger: Auch dieser Weg hinterlässt Spuren auf dem Host - Windows protokolliert das angesteckte Gerät, und der Kopiervorgang taucht in der Prozess-Telemetrie auf. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Exfiltration Over Physical Medium: Exfiltration over USB (T1052.001), eine Untertechnik von Exfiltration Over Physical Medium. MITRE führt sie in der Taktik Exfiltration; in dieser Serie steht sie entsprechend in der Spalte Exfiltration. Sie beschreibt den Abfluss über einen physischen Datenträger und grenzt sich vom Abfluss über das Netz ab, bei dem die Daten über einen Kanal nach außen übertragen werden.

Was der Angreifer tut

Der Abfluss über USB läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:

  • Datenträger anstecken. Ein USB-Stick oder eine externe Platte wird an den kompromittierten oder zugänglichen Rechner angesteckt; Windows erkennt und registriert das Gerät.
  • Daten kopieren. Mit Bordmitteln wie copy, xcopy oder robocopy werden die zuvor gesammelten Dateien auf das Wechsellaufwerk gezogen, oft rekursiv über ganze Ordner.
  • Oder gebündelt schreiben. Häufig landet ein fertiges Archiv direkt auf dem Datenträger, damit nur eine Datei statt vieler einzelner mitgeht.
  • Mitnehmen. Der Datenträger wird abgezogen und physisch aus dem Haus getragen - vorbei an jeder Netzwerküberwachung.

Für die Erkennung ist entscheidend: Das Anstecken und der Kopiervorgang hinterlassen Spuren auf dem Host - den Geräteeintrag in der Registry und die Kopier- oder Archivbefehle mit einem Ziel auf dem Wechsellaufwerk. Genau daran setzen die Regeln an.

Welche Logquellen die Technik zeigt

  • Registry-Telemetrie. Sysmon Event 13 zeigt den Geräteeintrag unter Enum\USBSTOR, den Windows beim Anstecken eines Massenspeichers anlegt. Das Grundsignal für einen angeschlossenen Wechseldatenträger.
  • Prozess-Telemetrie. Event 4688 zeigt copy, xcopy, robocopy oder ein Archivwerkzeug samt vollständiger Befehlszeile - also auch das Ziellaufwerk des Kopiervorgangs. Die wichtigste Quelle, um das Schreiben auf USB zu sehen.
  • Werkzeug-Kontext. copy, xcopy und robocopy sind mitgelieferte Windows-Mittel; Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.
  • Spezialisierte Quellen. Windows schreibt zum Anstecken weitere Ereignisse (etwa Event 6416 zu einem neuen externen Gerät); Endpoint-Agenten und Data-Loss-Prevention liefern zudem eigene Geräte- und Dateiereignisse, die hier ergänzen.

Das Muster im Log

Drei Signale tragen. Das erste ist der Geräteeintrag unter Enum\USBSTOR, der das Anstecken eines Wechseldatenträgers belegt - für sich genommen Alltag, aber das notwendige Grundsignal. Das zweite ist ein Kopiervorgang mit copy, xcopy oder robocopy, dessen Ziel auf einem Wechsellaufwerk (Laufwerksbuchstaben D bis H) liegt. Das dritte ist ein Archivwerkzeug, das sein Archiv direkt auf ein solches Laufwerk schreibt. Legitime Treffer stammen aus Datensicherungen auf externe Platten und aus dem normalen Umgang mit USB-Sticks. Auffällig wird es, wenn kurz nach dem Anstecken größere Mengen kopiert werden, der Vorgang von einem Konto oder Host ausgeht, das sonst kein USB nutzt, oder ein frisches Archiv direkt auf dem Datenträger landet. Der Blick auf Host, Konto und Zeitpunkt trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: den Geräteeintrag in der Registry, den Kopiervorgang auf das Wechsellaufwerk und das Archiv direkt auf dem Datenträger. Eine wertet die Registry aus, zwei die Prozess-Telemetrie.

1. USB-Massenspeicher am Host enumeriert (T1052.001). Ein Geräteeintrag unter Enum\USBSTOR. Als Grundsignal gedacht und daher auf level: low.

Sigma
title: USB-Massenspeicher am Host enumeriert
id: 2c9a6f41-8d37-4b52-9e18-5a7c3d1f6b24
status: experimental
description: |
  Erkennt die Enumeration eines USB-Massenspeichers unter Enum\USBSTOR in der Registry. Windows legt
  dort beim Anstecken eines Wechseldatentraegers einen Geraeteeintrag an. Fuer sich genommen ist das
  Alltag; als Grundsignal gehoert es aber zur Exfiltration ueber USB (Exfiltration over USB) und wird
  erst im Zusammenspiel mit Kopiervorgaengen auf den Datentraeger aussagekraeftig.
references:
  - https://attack.mitre.org/techniques/T1052/001/
author: blue-team.net
tags:
  - attack.exfiltration
  - attack.t1052.001
logsource:
  product: windows
  category: registry_set
detection:
  sel_usbstor:
    TargetObject|contains: '\USBSTOR\'
  condition: sel_usbstor
falsepositives:
  - Jeder legitime USB-Stick und jede externe Platte erzeugt diesen Eintrag - nur als Grundsignal und nach Host-Baseline nutzen
level: low

2. Kopiervorgang auf einen Wechseldatenträger (T1052.001). copy, xcopy oder robocopy mit einem Ziel auf den Laufwerken D bis H. Die Regel steht auf level: medium.

Sigma
title: Kopiervorgang auf einen Wechseldatentraeger
id: 5e1b8c23-7a94-4d61-b3f2-9c6d4a2e7f18
status: experimental
description: |
  Erkennt einen Kopiervorgang per cmd copy, xcopy oder robocopy mit einem Ziel auf einem
  Wechseldatentraeger (Laufwerksbuchstaben D bis H). Angreifer schaffen gesammelte Daten ueber einen
  angesteckten USB-Datentraeger aus dem Netz (Exfiltration over USB). Ein Kopierlauf auf ein solches
  Laufwerk ist in vielen Umgebungen ungewoehnlich.
references:
  - https://attack.mitre.org/techniques/T1052/001/
author: blue-team.net
tags:
  - attack.exfiltration
  - attack.t1052.001
logsource:
  product: windows
  category: process_creation
detection:
  sel_copy:
    Image|endswith:
      - '\xcopy.exe'
      - '\robocopy.exe'
  sel_cmdcopy:
    Image|endswith: '\cmd.exe'
    CommandLine|contains: 'copy '
  sel_removable:
    CommandLine|contains:
      - ' D:\'
      - ' E:\'
      - ' F:\'
      - ' G:\'
      - ' H:\'
  condition: (sel_copy or sel_cmdcopy) and sel_removable
falsepositives:
  - Legitime Datensicherung auf externe Platten - bekannte Hosts, Konten und Ziellaufwerke als Baseline ausnehmen
level: medium

3. Archiv direkt auf einen Wechseldatenträger geschrieben (T1052.001). 7-Zip, WinRAR, rar oder tar mit einem Ziel auf einem Wechsellaufwerk. Ebenfalls level: medium.

Sigma
title: Archiv direkt auf einen Wechseldatentraeger geschrieben
id: 9f3d7a16-4c82-4e93-a5b1-6d2c8e4f1a37
status: experimental
description: |
  Erkennt den Aufruf eines Archivierungswerkzeugs (7-Zip, WinRAR, rar oder tar) mit einem Ziel auf
  einem Wechseldatentraeger (Laufwerksbuchstaben D bis H). Angreifer buendeln Daten und schreiben das
  Archiv direkt auf einen angesteckten USB-Datentraeger, um es aus dem Netz zu tragen (Exfiltration
  over USB). Ein Archiv direkt auf einem Wechsellaufwerk ist ein deutliches Signal.
references:
  - https://attack.mitre.org/techniques/T1052/001/
author: blue-team.net
tags:
  - attack.exfiltration
  - attack.t1052.001
logsource:
  product: windows
  category: process_creation
detection:
  sel_arch:
    Image|endswith:
      - '\7z.exe'
      - '\7za.exe'
      - '\rar.exe'
      - '\WinRAR.exe'
      - '\tar.exe'
  sel_removable:
    CommandLine|contains:
      - ' D:\'
      - ' E:\'
      - ' F:\'
      - ' G:\'
      - ' H:\'
  condition: sel_arch and sel_removable
falsepositives:
  - Datensicherung auf externe Platten mit Archivwerkzeugen - bekannte Faelle nach Host und Ziellaufwerk als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • USB-Zugriff steuern. Mit Geräterichtlinien (Group Policy oder Endpoint-Agent) das Schreiben auf Wechseldatenträger auf berechtigte Konten und Geräte beschränken oder ganz sperren. Die wirksamste Maßnahme gegen diesen Weg.
  • Data-Loss-Prevention nutzen. DLP-Lösungen können das Kopieren sensibler Daten auf USB erkennen und blockieren, nicht nur protokollieren.
  • Geräte kontrollieren. Nur freigegebene, verschlüsselte Datenträger zulassen und unbekannte Geräte per Richtlinie abweisen.
  • Gezielt überwachen. Das Anstecken von Wechseldatenträgern und Kopiervorgänge auf solche Laufwerke als feste Erkennungen führen und mit dem vorangehenden Local Data Staging korrelieren.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - mit einem Test-USB-Stick und harmlosen Dateien, die danach wieder entfernt werden:

  • Für Regel 1 einen USB-Stick anstecken und prüfen, dass Sysmon Event 13 einen Eintrag unter Enum\USBSTOR meldet.
  • Für Regel 2 mit xcopy oder robocopy einen Testordner auf das Wechsellaufwerk kopieren und prüfen, dass Event 4688 den Aufruf samt Ziellaufwerk zeigt.
  • Für Regel 3 mit 7-Zip ein harmloses Testarchiv direkt auf den Stick schreiben und kontrollieren, dass die Regel greift; die Testdateien danach wieder löschen.
  • Breiter wird der Test mit den Fällen zu T1052 aus Atomic Red Team.

Fehlalarme und Tuning

  • Datensicherung. Sicherungen auf externe Platten erzeugen genau diese Muster. Bekannte Hosts, Konten und Ziellaufwerke als Baseline ausnehmen, bevor die Regeln scharf geschaltet werden.
  • Grundsignal allein genügt nicht. Regel 1 feuert bei jedem USB-Stick. Sie ist nur als Kontext gedacht und sollte nicht allein alarmieren, sondern mit einem Kopiervorgang korreliert werden.
  • Laufwerksbuchstaben anpassen. Welche Buchstaben Wechseldatenträger bekommen, hängt von der Umgebung ab. Den Bereich in den Regeln an die eigenen Festplatten- und Netzlaufwerke anpassen, damit feste Laufwerke nicht fälschlich treffen.
  • Kette schlägt Einzelzeile. Das Anstecken zusammen mit einem Kopiervorgang kurz danach und vorangehendem Sammeln ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

Exfiltration über USB ist der Weg, der an der Netzwerküberwachung vorbeiführt: Der Angreifer oder Innentäter kopiert die gesammelten Daten auf einen Wechseldatenträger und trägt sie physisch hinaus. Die verlässlichen Signale sind der Geräteeintrag unter Enum\USBSTOR, ein Kopiervorgang auf ein Wechsellaufwerk und ein Archiv, das direkt auf dem Datenträger landet. Die wirksamste Härtung ist eine strenge Steuerung des USB-Zugriffs per Geräterichtlinie und DLP. Woher die Daten vor dem Abzug stammen, zeigt das Local Data Staging; weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Exfiltration.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.