File Deletion erkennen: Spuren per Dateilöschung verwischen

Kurzfassung: Wer unentdeckt bleiben will, räumt hinter sich auf: Der Angreifer löscht seine Nutzlast, Zwischenergebnisse und Protokolle, damit eine spätere Analyse ins Leere läuft. Für den Verteidiger wird das Aufräumen an wenigen Mustern sichtbar - eine sichere Löschung mit SDelete, eine Selbstlöschung per cmd oder eine rekursive Zwangslöschung mit PowerShell. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Ein Angriff hinterlässt Spuren: eine abgelegte Datei, ein Zwischenergebnis, einen Eintrag im Protokoll. Ein umsichtiger Angreifer beseitigt diese Spuren, sobald sie ihren Zweck erfüllt haben. Das Löschen von Dateien gehört dabei zur selben Familie wie das Leeren der Ereignisprotokolle oder das Abschalten der EDR-Überwachung - es geht darum, dem Verteidiger die Sicht zu nehmen. Anders als beim Leeren der Logs trifft es hier konkrete Dateien auf der Platte: die eigene ausführbare Datei, abgelegte Werkzeuge oder ganze Arbeitsverzeichnisse. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Indicator Removal: File Deletion (T1070.004), eine Untertechnik von Indicator Removal. MITRE führt File Deletion seit Version 19 in der Taktik Stealth (bis Version 18 Defense Evasion); in dieser Serie steht sie entsprechend in der Spalte Stealth, weil das Löschen von Artefakten die eigene Aktivität verbirgt und die spätere Forensik ins Leere laufen lässt. Verwandt ist das Leeren der Ereignisprotokolle aus derselben Familie.

Was der Angreifer tut

Das Löschen von Spuren läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:

  • Die eigene Datei entfernen. Nach der Ausführung löscht sich das Schadprogramm selbst, oft über einen kurzen cmd-Aufruf, damit keine ausführbare Datei zurückbleibt.
  • Werkzeuge beseitigen. Nachgeladene Werkzeuge und Zwischendateien werden entfernt, sobald sie ihren Zweck erfüllt haben.
  • Sicher löschen. Mit SDelete oder cipher wird eine Datei nicht nur entfernt, sondern überschrieben, sodass sie forensisch nicht mehr wiederherstellbar ist.
  • Ganze Verzeichnisse abräumen. Per rekursiver Zwangslöschung verschwindet ein komplettes Arbeitsverzeichnis mit Nutzlast und Protokollen auf einmal.

Für die Erkennung ist entscheidend: Das Löschen läuft über wenige, benannte Wege - spezialisierte Werkzeuge, cmd und PowerShell. Genau daran setzen die Regeln an.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie zuerst. Event 4688 und Sysmon Event 1 zeigen SDelete, cmd mit del oder PowerShell mit Remove-Item samt vollständiger Befehlszeile. Die wichtigste Quelle.
  • Dateiereignisse. Sysmon Event 23 (FileDelete) protokolliert gelöschte Dateien direkt und erfasst auch Löschungen, die nicht über die Kommandozeile laufen.
  • Zeitliche Nähe. Eine Löschung kurz nach dem Start einer verdächtigen Datei oder am Ende einer Aktivität ist aussagekräftiger als die Löschung allein.
  • Werkzeug-Kontext. SDelete und cipher sind bekannte, oft mitgebrachte oder mitgelieferte Werkzeuge; Grundlagen zum Missbrauch solcher Helfer unter Living off the Land.

Das Muster im Log

Drei Signale tragen. Das erste ist eine sichere Löschung mit SDelete oder cipher /w - das gezielte, nicht wiederherstellbare Überschreiben einer Datei hat im Alltag selten einen Grund. Das zweite ist ein cmd-Aufruf, der eine ausführbare Datei löscht; die Selbstlöschung einer EXE ist ein typisches Aufräummuster. Das dritte ist eine rekursive Zwangslöschung per PowerShell, die ein ganzes Verzeichnis abräumt. Legitime Treffer stammen aus Deinstallationen, Wartungs- und Build-Skripten. Auffällig wird es, wenn die Löschung eine gerade gestartete Datei betrifft, aus einem Temp-Pfad kommt oder zeitlich mit anderer verdächtiger Aktivität zusammenfällt. Der Blick auf Werkzeug, Ziel und Zeitpunkt trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: die sichere Löschung mit SDelete oder cipher, die Selbstlöschung einer ausführbaren Datei per cmd und die rekursive Zwangslöschung per PowerShell. Alle drei werten die Prozess-Telemetrie aus.

1. Sichere Dateilöschung mit SDelete oder cipher (T1070.004). SDelete oder cipher mit dem Schalter /w zum nicht wiederherstellbaren Löschen. Die Regel steht auf level: high.

Sigma
title: Sichere Dateiloeschung mit SDelete oder cipher
id: 2a6d9c14-7b38-4e52-9f01-3c7d5b2e8a46
status: experimental
description: |
  Erkennt das sichere, nicht wiederherstellbare Loeschen von Dateien mit SDelete oder cipher mit dem
  Schalter /w. Angreifer nutzen diese Werkzeuge, um ihre Nutzlast und Spuren zu beseitigen, damit eine
  spaetere forensische Analyse ins Leere laeuft (Indicator Removal: File Deletion). Ein solcher Aufruf
  ist ausserhalb bewusster Datenvernichtung ungewoehnlich.
references:
  - https://attack.mitre.org/techniques/T1070/004/
author: blue-team.net
tags:
  - attack.stealth
  - attack.t1070.004
logsource:
  product: windows
  category: process_creation
detection:
  sel_sdelete:
    Image|endswith:
      - '\sdelete.exe'
      - '\sdelete64.exe'
  sel_cipher:
    Image|endswith: '\cipher.exe'
    CommandLine|contains: '/w'
  condition: sel_sdelete or sel_cipher
falsepositives:
  - Administratoren vernichten Daten bewusst mit SDelete oder cipher - bekannte Faelle nach Host und Konto als Baseline ausnehmen
level: high

2. Selbstlöschung einer ausführbaren Datei per cmd (T1070.004). cmd.exe mit del und einer .exe oder .dll in der Befehlszeile. Die Regel steht auf level: medium, weil auch Deinstallationen Programmdateien löschen.

Sigma
title: Selbstloeschung einer ausfuehrbaren Datei per cmd
id: 5d1f8a26-3c49-4b73-8e02-6a7d4c2b9e15
status: experimental
description: |
  Erkennt, dass cmd.exe eine ausfuehrbare Datei loescht - del in Verbindung mit einer .exe oder .dll.
  Schadprogramme loeschen sich nach der Ausfuehrung oft selbst ueber einen cmd-Aufruf, um keine Datei
  zu hinterlassen (Indicator Removal: File Deletion). Das Loeschen einer ausfuehrbaren Datei per
  Kommandozeile ist im Alltag selten.
references:
  - https://attack.mitre.org/techniques/T1070/004/
author: blue-team.net
tags:
  - attack.stealth
  - attack.t1070.004
logsource:
  product: windows
  category: process_creation
detection:
  sel_cmd:
    Image|endswith: '\cmd.exe'
  sel_del:
    CommandLine|contains: 'del '
  sel_bin:
    CommandLine|contains:
      - '.exe'
      - '.dll'
  condition: sel_cmd and sel_del and sel_bin
falsepositives:
  - Deinstallations- und Wartungsskripte loeschen Programmdateien - bekannte Skripte und Pfade als Baseline ausnehmen
level: medium

3. Rekursive Zwangslöschung per PowerShell (T1070.004). Remove-Item zusammen mit -Recurse und -Force. Ebenfalls level: medium, weil Build-Skripte so aufräumen.

Sigma
title: Rekursive Zwangsloeschung per PowerShell
id: 8c2d6b38-1e74-4a85-9f03-5d4c7b2e6a19
status: experimental
description: |
  Erkennt die rekursive, erzwungene Loeschung per PowerShell - Remove-Item zusammen mit -Recurse und
  -Force. Angreifer raeumen damit ganze Verzeichnisse mit Nutzlast, Protokollen oder Zwischenergebnissen
  ab, um ihre Spuren zu verwischen (Indicator Removal: File Deletion). Die Kombination aus rekursivem
  und erzwungenem Loeschen ist ein auffaelliges Muster.
references:
  - https://attack.mitre.org/techniques/T1070/004/
author: blue-team.net
tags:
  - attack.stealth
  - attack.t1070.004
logsource:
  product: windows
  category: process_creation
detection:
  sel_ps:
    Image|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
  sel_ri:
    CommandLine|contains: 'Remove-Item'
  sel_flags:
    CommandLine|contains|all:
      - '-Recurse'
      - '-Force'
  condition: sel_ps and sel_ri and sel_flags
falsepositives:
  - Build- und Aufraeumskripte loeschen Verzeichnisse rekursiv - bekannte Skripte und Pfade als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Logs früh auslagern. Ereignisse und Telemetrie zeitnah an ein zentrales SIEM senden, sodass eine lokale Löschung die Spuren nicht mehr erreicht. Die wirksamste Maßnahme gegen diesen Weg.
  • Dateilöschungen protokollieren. Sysmon so konfigurieren, dass FileDelete-Ereignisse für wichtige Pfade erfasst und zentral gesammelt werden.
  • Werkzeuge einschränken. Mit AppLocker oder WDAC den Einsatz von SDelete und ähnlichen Werkzeugen auf berechtigte Konten begrenzen.
  • Gezielt überwachen. Sichere Löschungen, Selbstlöschungen per cmd und rekursive PowerShell-Löschungen als feste Erkennungen führen.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - mit harmlosen Testdateien, nicht mit echten Artefakten:

  • Für Regel 1 eine harmlose Testdatei mit SDelete oder cipher /w löschen und prüfen, dass Event 4688 das Werkzeug samt Befehlszeile zeigt.
  • Für Regel 2 eine harmlose Test-EXE per cmd mit del entfernen und den Treffer in der Prozess-Telemetrie kontrollieren.
  • Für Regel 3 ein Testverzeichnis per PowerShell mit Remove-Item -Recurse -Force löschen und prüfen, dass die Regel greift.
  • Breiter wird der Test mit den Fällen zu T1070.004 aus Atomic Red Team.

Fehlalarme und Tuning

  • Deinstallationen. Deinstaller löschen Programmdateien regulär. Bekannte Deinstallationsprozesse und Pfade als Baseline ausnehmen, bevor die Regeln scharf geschaltet werden.
  • Build- und Aufräumskripte. Entwicklungs- und Wartungsskripte räumen Verzeichnisse rekursiv ab. Diese bekannten Skripte und Projektpfade gezielt ausnehmen.
  • Ziel und Zeitpunkt sind entscheidend. Eine Löschung im Projektordner wiegt leichter als die Selbstlöschung einer gerade gestarteten EXE aus einem Temp-Pfad - danach priorisieren.
  • Kette schlägt Einzelzeile. Die Löschung kurz nach dem Start einer verdächtigen Datei ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

Das Löschen von Dateien ist das Aufräumen nach der Tat: Wer seine Nutzlast, Werkzeuge und Protokolle beseitigt, nimmt dem Verteidiger die Grundlage für die Analyse. Die verlässlichen Signale sind eine sichere Löschung mit SDelete oder cipher, eine Selbstlöschung per cmd und eine rekursive Zwangslöschung per PowerShell. Die wirksamste Härtung ist, Logs und Telemetrie früh auszulagern, sodass eine lokale Löschung zu spät kommt. Wie der Angreifer die Überwachung selbst abschaltet, zeigt die EDR-Umgehung; wie er die Firewall ausschaltet, das Abschalten der Windows-Firewall. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Stealth.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.