External Remote Services erkennen: RDP und VPN als Einstieg (T1133)

Kurzfassung: Der einfachste Einstieg ist oft die Vordertür. Bei External Remote Services nutzt der Angreifer einen nach außen exponierten Fernzugang - RDP, VPN oder SSH - mit gültigen oder erratenen Zugangsdaten, oder er schaltet RDP erst selbst frei. Kein Exploit, kein Schadcode, nur eine Anmeldung, die wie echt aussieht. Das macht die Erkennung heikel: Sie lebt von den Anmeldeprotokollen und vom Aufspüren des Moments, in dem der Fernzugang geöffnet wird. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Nicht jeder Erstzugang ist laut. Während die Ausnutzung einer exponierten Anwendung eine Schwachstelle braucht, kommt External Remote Services ganz ohne aus: Ein exponierter RDP-Server, ein VPN-Gateway oder ein SSH-Dienst wird mit Zugangsdaten betreten, die der Angreifer zuvor erbeutet, gekauft oder per Spraying erraten hat. Von außen sieht das aus wie eine normale Anmeldung - und genau darin liegt die Schwierigkeit. Manchmal schaltet der Angreifer den Fernzugang auch erst selbst frei, um sich einen bequemen Rückweg zu sichern. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: External Remote Services (T1133). MITRE führt die Technik in den Taktiken Initial Access und Persistence; in dieser Serie steht sie in der Spalte Initial Access. Gemeint ist das Nutzen nach außen erreichbarer Fernzugänge wie RDP, VPN, SSH oder Citrix als Einstieg - und das Einrichten eines solchen Zugangs für den dauerhaften Rückweg.

Was der Angreifer tut

Das Nutzen externer Fernzugänge läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:

  • Mit gültigen Zugangsdaten anmelden. Erbeutete oder gekaufte Konten erlauben die Anmeldung an RDP, VPN oder SSH, als wäre es ein legitimer Nutzer.
  • Den Zugang erraten. Ein exponierter RDP- oder VPN-Dienst wird per Brute Force oder Password Spraying angegriffen, bis ein Konto passt.
  • Fehlendes MFA ausnutzen. Ist der Fernzugang nicht mit einem zweiten Faktor geschützt, genügt ein einziges gültiges Passwort.
  • Den Fernzugang selbst öffnen. Nach dem ersten Fuß in der Tür wird RDP per Registry, netsh oder PowerShell freigeschaltet, um einen dauerhaften Rückweg zu schaffen.

Für die Erkennung ist entscheidend: Die Anmeldung selbst sieht legitim aus. Sichtbar werden der ungewöhnliche Kontext der Anmeldung und der Moment, in dem der Fernzugang geöffnet wird - und genau daran setzen die Regeln und die Auswertung an.

Welche Logquellen die Technik zeigt

  • Anmeldeprotokolle zuerst. Event 4624 vom Typ 10 (RemoteInteractive) zeigt jede RDP-Anmeldung, Typ 3 die Netzanmeldung. Fehlversuche erscheinen als Event 4625. Das ist die wichtigste Quelle für die laufende Erkennung.
  • VPN- und Gateway-Logs. VPN-Konzentrator, Citrix und Reverse-Proxy protokollieren Anmeldungen samt Quell-IP und Konto - unverzichtbar, weil diese Zugänge gar nicht erst am Windows-Host vorbeikommen.
  • Registry und Prozesse. Sysmon Event 13 zeigt das Umstellen von fDenyTSConnections, die Prozess-Telemetrie das Freischalten per netsh, reg oder PowerShell.
  • Werkzeug-Kontext. netsh ist ein mitgeliefertes Windows-Werkzeug; Grundlagen zu seinem Missbrauch unter Living off the Land.

Das Muster im Log

Zwei Ebenen tragen. Die erste ist die Anmeldung selbst: eine RDP-Anmeldung vom Typ 10 oder eine VPN-Anmeldung von einer unerwarteten Quelle - aus einem fremden Land, zu ungewöhnlicher Zeit, mit einem selten genutzten Konto oder nach einer Häufung von Fehlversuchen. Der einzelne Treffer ist dabei schwach; aussagekräftig wird er erst im Kontext von Quell-IP, Konto und Zeit. Die zweite Ebene ist das Öffnen des Fernzugangs: fDenyTSConnections wird auf 0 gesetzt, oder netsh, reg und PowerShell schalten RDP frei. Dafür gibt es auf den meisten Systemen keinen legitimen Grund. Der Blick auf Herkunft, Konto und das Umschalten trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Anmeldeprotokolle sind die wichtigste Quelle, lassen sich wegen der SIEM-spezifischen Felder aber am besten direkt im SIEM auswerten (siehe oben). Die drei folgenden, mit sigma-cli geprüften Regeln zielen daher auf den portablen Teil: das Öffnen des RDP-Zugangs auf drei Wegen - per Registry, per netsh und über die Kommandozeile.

1. RDP per Registry aktiviert (T1133). Der Wert fDenyTSConnections wird auf 0 gesetzt. Die Regel steht auf level: medium und setzt die Registry-Erfassung voraus.

Sigma
title: RDP per Registry aktiviert (fDenyTSConnections)
id: 1d7b3e62-4a08-4c57-9b1e-2f6a0c9d4e13
status: experimental
description: |
  Erkennt das Aktivieren von RDP ueber die Registry - der Wert fDenyTSConnections wird auf 0 gesetzt.
  Angreifer schalten RDP ein, um sich einen externen Fernzugang zu schaffen (External Remote Services).
  Auf einem System, auf dem RDP bisher nicht gebraucht wurde, ist dieses Umschalten ein starkes Signal.
references:
  - https://attack.mitre.org/techniques/T1133/
author: blue-team.net
tags:
  - attack.initial-access
  - attack.t1133
logsource:
  product: windows
  category: registry_set
detection:
  selection:
    TargetObject|endswith: '\Control\Terminal Server\fDenyTSConnections'
    Details: 'DWORD (0x00000000)'
  condition: selection
falsepositives:
  - Legitime Aktivierung von RDP durch die Administration - bekannte Aenderungsfenster dokumentieren und ausnehmen
level: medium

2. RDP-Firewallregel per netsh freigeschaltet (T1133). netsh öffnet den Remote-Desktop-Dienst in der Firewall. Ebenfalls level: medium.

Sigma
title: RDP-Firewallregel per netsh freigeschaltet
id: 3c8f1a94-6d25-4e70-8a3b-7b1c2e5d9f08
status: experimental
description: |
  Erkennt das Freischalten des Remote-Desktop-Dienstes in der Windows-Firewall per netsh - etwa
  netsh advfirewall firewall set rule group="remote desktop" new enable=Yes oder das aeltere
  netsh firewall set service remotedesktop enable. Angreifer oeffnen so den RDP-Port fuer einen
  externen Fernzugang (External Remote Services). Der Aufruf ist im normalen Betrieb ungewoehnlich.
references:
  - https://attack.mitre.org/techniques/T1133/
author: blue-team.net
tags:
  - attack.initial-access
  - attack.t1133
logsource:
  product: windows
  category: process_creation
detection:
  sel_netsh:
    Image|endswith: '\netsh.exe'
  sel_rdp:
    CommandLine|contains:
      - 'remote desktop'
      - 'remotedesktop'
  condition: sel_netsh and sel_rdp
falsepositives:
  - Legitimes Freischalten von RDP durch die Administration - bekannte Aenderungsfenster und Konten als Baseline ausnehmen
level: medium

3. RDP per reg.exe oder PowerShell aktiviert (T1133). Der Griff auf fDenyTSConnections über die Kommandozeile. Die Regel steht auf level: medium.

Sigma
title: RDP per reg.exe oder PowerShell aktiviert
id: 7e2d0b45-9c13-48a6-b1f7-5a4e8c3d1b29
status: experimental
description: |
  Erkennt das Aktivieren von RDP ueber die Kommandozeile - reg.exe oder PowerShell setzen den Wert
  fDenyTSConnections. Angreifer schaffen sich so einen externen Fernzugang (External Remote Services),
  ohne die grafische Oberflaeche zu nutzen. Der Griff auf diesen Wert ist im Alltag selten und sollte
  nach Host und Konto bewertet werden.
references:
  - https://attack.mitre.org/techniques/T1133/
author: blue-team.net
tags:
  - attack.initial-access
  - attack.t1133
logsource:
  product: windows
  category: process_creation
detection:
  sel_tool:
    Image|endswith:
      - '\reg.exe'
      - '\powershell.exe'
      - '\pwsh.exe'
  sel_val:
    CommandLine|contains: 'fDenyTSConnections'
  condition: sel_tool and sel_val
falsepositives:
  - Legitime Konfigurationsskripte, die RDP umstellen - bekannte Skripte und Konten als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • MFA auf jedem Fernzugang. Ein zweiter Faktor auf RDP, VPN und SSH entwertet gestohlene oder erratene Passwörter - die wirksamste Maßnahme gegen diese Technik.
  • Fernzugänge nicht offen ins Netz stellen. RDP und Verwaltungsdienste hinter VPN oder Zero-Trust-Gateway legen, nie direkt aus dem Internet erreichbar.
  • Kontosperren und Spraying-Schutz. Sinnvolle Sperrschwellen und die Überwachung von Fehlversuchen nehmen dem Erraten die Grundlage.
  • RDP-Aktivierung überwachen. Das Umstellen von fDenyTSConnections und das Freischalten der Firewallregel als feste Erkennungen führen und auf Unerwartetes alarmieren.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - RDP danach wieder in den Ausgangszustand bringen:

  • Für Regel 1 mit einem Registry-Editor fDenyTSConnections auf 0 setzen. Sysmon Event 13 muss die Änderung zeigen.
  • Für Regel 2 mit netsh advfirewall firewall set rule group="remote desktop" new enable=Yes die Firewallregel freischalten und den Treffer in der Prozess-Telemetrie prüfen.
  • Für Regel 3 mit reg add den Wert fDenyTSConnections auf 0 setzen und das Erscheinen in Event 4688 kontrollieren.
  • Breiter wird der Test mit den Fällen zu T1133 aus Atomic Red Team.

Fehlalarme und Tuning

  • Legitime Fernwartung. Admins nutzen RDP und VPN im Alltag. Bekannte Quell-IPs, Sprunghosts und Konten als Baseline ausnehmen, bevor die Anmelde-Auswertung scharf geschaltet wird.
  • Bewusste RDP-Aktivierung. Die Administration schaltet RDP mitunter absichtlich frei. Diese bekannten Änderungsfenster dokumentieren und ausnehmen.
  • Fehlversuche sind verrauscht. Einzelne 4625-Treffer sind schwach; erst die Häufung aus einer Quelle wird zum Signal. Nach Anzahl und Quell-IP korrelieren.
  • Kontext schlägt Einzelzeile. Eine Anmeldung aus fremdem Land plus frisch freigeschaltetes RDP plus folgende Erkundung ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

External Remote Services ist der leise Einstieg ohne Exploit: Der Angreifer meldet sich an, als gehöre er dazu, oder öffnet sich den Fernzugang selbst. Die verlässlichen Signale sind die Anmeldeprotokolle im Kontext von Herkunft, Konto und Zeit sowie das Umschalten von fDenyTSConnections und das Freischalten per netsh oder PowerShell. Die wirksamste Härtung ist MFA auf jedem Fernzugang, flankiert davon, diese Dienste gar nicht erst offen ins Netz zu stellen. Den anderen Weg über die Vordertür - die Schwachstelle statt der Anmeldung - zeigt die Ausnutzung einer exponierten Anwendung. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Initial Access.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.