Kurzfassung: Fast jeder Angriff beginnt klein und lädt den Rest später nach. Ingress Tool Transfer ist das Nachladen von Werkzeugen und Nutzlast auf das Zielsystem - meist über die bordeigenen Programme certutil, PowerShell, curl oder wget. Die Erkennung setzt an der Kombination aus bekanntem Downloader, einer URL und einem Ausgabeziel an, ergänzt um die frisch geschriebene Datei und die Netzverbindung. Drei sigma-cli-validierte Sigma-Regeln für certutil, den PowerShell-Webclient und curl/wget, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Nach dem RMM-Missbrauch bleibt der Beitrag in der Taktik Command and Control, geht aber eine Ebene tiefer: Wie kommt der zweite Baustein überhaupt auf den Rechner? Ein Angreifer bringt selten alles auf einmal mit. Der erste Zugang ist klein und unauffällig; die eigentlichen Werkzeuge - ein Dumper, ein Scanner, der C2-Agent - werden erst danach nachgeladen. Genau dafür reichen die Programme, die Windows ohnehin mitbringt. Dieser Nachlade-Schritt ist eine der verlässlichsten Stellen für die Erkennung, weil er fast immer vorkommt und deutliche Spuren hinterlässt. Der Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.
Einordnung in ATT&CK: Ingress Tool Transfer (T1105). MITRE führt die Technik in der Taktik Command and Control (TA0011), weil der Nachschub über den Kanal zum Angreifer läuft. Sie betrifft Windows ebenso wie Linux und macOS. In dieser Serie steht sie in der Spalte Command and Control.
Was der Angreifer tut
Das Nachladen läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Varianten ab:
- Bordmittel als Downloader. certutil, PowerShell, curl und wget holen eine Datei von einem Server. Alle vier sind signiert oder gehören zum System - nichts davon sieht nach Schadsoftware aus.
- Klein anfangen, groß nachlegen. Der erste Zugang ist ein schlanker Stager; Dumper, Scanner oder der eigentliche C2-Agent kommen erst im zweiten Schritt über den Kanal nach.
- Ablegen und starten. Die nachgeladene Datei landet oft in Temp, AppData oder im öffentlichen Profil und wird direkt im Anschluss ausgeführt.
- Tarnung über legitime Quellen. Der Download kommt gern von bekannten Hosting- oder Cloud-Diensten, damit das Ziel vertrauenswürdig wirkt.
Für die Erkennung ist entscheidend: Der Downloader ist benannt, die Kommandozeile enthält die URL und meist das Ausgabeziel, und kurz darauf erscheint eine neue Datei. Diese Kette ist schwer zu verbergen.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen den Downloader samt vollständiger Kommandozeile - URL, Flags und Ausgabeziel stehen dort im Klartext. Das ist die wichtigste Quelle.
- Dateierstellung. Sysmon Event 11 meldet die frisch geschriebene Datei - der Beleg, dass der Download tatsächlich etwas abgelegt hat.
- Netz und Namensauflösung. Die Verbindung (Sysmon Event 3) und der DNS-Query (Sysmon Event 22) zeigen das Ziel; Grundlagen dazu unter Sysmon einrichten.
- Proxy und Firewall. Am Perimeter protokollierte Downloads verknüpfen Host, Ziel und Dateityp - nützlich, wenn der Endpunkt wenig liefert.
Das Muster im Log
Das klarste Signal ist ein bordeigener Downloader mit URL und Ausgabeziel in einer Kommandozeile: certutil mit -urlcache, PowerShell mit DownloadFile oder Invoke-WebRequest, curl oder wget mit -o und einer http-Quelle. Jedes für sich kommt auch legitim vor, doch die Kombination aus Werkzeug, URL und Zielpfad ist selten harmlos - besonders, wenn das Ziel in Temp oder AppData liegt. Das zweite Signal ist die Abfolge: erst der Downloader, kurz darauf eine neue ausführbare Datei und deren Start. Das dritte ist der Kontext: Ein Office-Programm oder ein Skript-Interpreter als Elternprozess eines Downloaders gehört in keinen Normalbetrieb. Legitime Downloads stammen meist von Update- und Verwaltungswerkzeugen mit bekannten Zielen. Wie immer trennt der Blick auf Werkzeug, URL und Zielpfad den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei häufigsten Nachlade-Wege. Jede verlangt den Downloader zusammen mit einer URL, damit reine lokale Aufrufe nicht auslösen.
1. Download per certutil (T1105). certutil mit -urlcache, -verifyctl oder -split und einer http-Quelle - ein klassisches LOLBin außerhalb seines eigentlichen Zwecks. Die Regel steht auf level: high.
title: Download per certutil
id: 2b54ef85-c215-4909-8585-5822bbfa47e0
status: experimental
description: |
Erkennt den Datei-Download ueber certutil.exe mit -urlcache, -verifyctl oder -split und einer
http- oder https-Quelle. certutil ist ein signiertes Windows-Programm zur Zertifikatsverwaltung
und ein klassisches LOLBin: Angreifer nutzen es, um Werkzeuge und Nutzlast nachzuladen, ohne
eigene Software mitzubringen.
references:
- https://attack.mitre.org/techniques/T1105/
author: blue-team.net
tags:
- attack.command-and-control
- attack.t1105
logsource:
product: windows
category: process_creation
detection:
sel_img:
Image|endswith: '\certutil.exe'
sel_flag:
CommandLine|contains:
- 'urlcache'
- 'verifyctl'
- '-split'
sel_url:
CommandLine|contains:
- 'http://'
- 'https://'
- 'ftp://'
condition: sel_img and sel_flag and sel_url
falsepositives:
- Sehr selten; einzelne Administrations-Skripte, die certutil zum Abruf nutzen - nach Host und Konto als Baseline ausnehmen
level: high
2. Download per PowerShell-Webclient (T1105). DownloadString, DownloadFile, Invoke-WebRequest, Invoke-RestMethod oder Net.WebClient mit einer URL - der häufigste Weg. Die Regel steht auf level: medium, weil PowerShell auch legitim nachlädt.
title: Datei-Download per PowerShell-Webclient
id: a9f4e7d6-7f15-4295-8da8-6390d642f9c8
status: experimental
description: |
Erkennt das Nachladen einer Datei ueber PowerShell - DownloadString, DownloadFile, DownloadData,
Invoke-WebRequest, Invoke-RestMethod oder Net.WebClient - mit einer http- oder https-Quelle.
PowerShell ist der haeufigste Weg, Werkzeuge und Nutzlast ohne eigenes Programm nachzuladen.
references:
- https://attack.mitre.org/techniques/T1105/
author: blue-team.net
tags:
- attack.command-and-control
- attack.t1105
logsource:
product: windows
category: process_creation
detection:
sel_img:
Image|endswith:
- '\powershell.exe'
- '\pwsh.exe'
sel_method:
CommandLine|contains:
- 'DownloadString'
- 'DownloadFile'
- 'DownloadData'
- 'Invoke-WebRequest'
- 'Invoke-RestMethod'
- 'Net.WebClient'
- 'iwr '
- 'irm '
sel_url:
CommandLine|contains:
- 'http://'
- 'https://'
condition: sel_img and sel_method and sel_url
falsepositives:
- Verwaltungs- und Installationsskripte, die ueber PowerShell legitim nachladen - bekannte Skripte, Quellen und Konten als Baseline ausnehmen
level: medium
3. Download per curl oder wget (T1105). curl.exe oder wget.exe mit einer URL und einem Ausgabeziel - seit Windows 10 bordeigen. Ebenfalls level: medium.
title: Datei-Download per curl oder wget
id: 360e8dec-2d11-46ff-b717-f871f6d76d41
status: experimental
description: |
Erkennt das Herunterladen einer Datei ueber curl.exe oder wget.exe mit einer http- oder
https-Quelle und einem Ausgabeziel. Beide Werkzeuge gehoeren seit Windows 10 zum System und
werden von Angreifern zum Nachladen genutzt, weil sie unauffaellig und oft unbeobachtet sind.
references:
- https://attack.mitre.org/techniques/T1105/
author: blue-team.net
tags:
- attack.command-and-control
- attack.t1105
logsource:
product: windows
category: process_creation
detection:
sel_img:
Image|endswith:
- '\curl.exe'
- '\wget.exe'
sel_out:
CommandLine|contains:
- ' -o '
- ' -O'
- '--output'
- '-OutFile'
sel_url:
CommandLine|contains:
- 'http://'
- 'https://'
condition: sel_img and sel_out and sel_url
falsepositives:
- Entwickler- und Admin-Skripte, die curl oder wget legitim nutzen - bekannte Skripte, Quellen und Konten als Baseline ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Ausgehenden Verkehr filtern. Downloads über einen Proxy leiten, der Ziele prüft und protokolliert. Direkte Verbindungen von Endpunkten nach außen so weit wie möglich unterbinden - das nimmt dem Nachladen die Grundlage.
- LOLBins einhegen. certutil, curl und wget dort per Anwendungssteuerung (WDAC oder AppLocker) einschränken, wo normale Nutzer sie nicht brauchen; die Downloader-Funktion ist selten erforderlich.
- PowerShell härten. Script Block Logging, Constrained Language Mode und die Protokollierung sorgen dafür, dass jeder PowerShell-Download sichtbar und auswertbar ist.
- Beschreibbare Zielpfade beobachten. Neue ausführbare Dateien in Temp, AppData und dem öffentlichen Profil eng überwachen - dort landet die Nutzlast zuerst.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf isolierten Systemen mit aktivem Sysmon:
- Für Regel 1 mit certutil -urlcache -f eine harmlose Datei von einem internen Webserver holen. In Event 4688 muss die Kommandozeile mit -urlcache und der URL erscheinen.
- Für Regel 2 in PowerShell eine Datei über Invoke-WebRequest oder Net.WebClient von einer internen Quelle laden und den Eintrag in der Prozess- und PowerShell-Telemetrie prüfen.
- Für Regel 3 mit curl -o eine Datei von einer internen Quelle holen; Kommandozeile und die neue Datei in Sysmon Event 11 prüfen.
- Breiter wird der Test mit den Fällen zu T1105 aus Atomic Red Team.
Fehlalarme und Tuning
- Update- und Verwaltungswerkzeuge. Paketmanager, Installer und Verteilungsskripte laden legitim nach. Bekannte Werkzeuge, Quellen und Konten als Baseline ausnehmen.
- Entwicklungsumgebungen. Auf Entwickler-Hosts sind curl, wget und PowerShell-Downloads Alltag. Diese Hosts gesondert behandeln und nach Ziel-Reputation bewerten.
- Zielpfad schlägt Werkzeug. Ein Download nach Temp oder AppData wiegt schwerer als einer in ein Projektverzeichnis. Die Zielpfad-Anreicherung hebt die echten Fälle heraus.
- Kette statt Einzelaufruf. Downloader, neue Datei und sofortiger Start zusammen betrachtet trennen Angriff und Alltag zuverlässiger als jede Einzelregel.
Fazit
Ingress Tool Transfer ist der Nachschubweg fast jedes Angriffs: Der erste Zugang ist klein, die Werkzeuge kommen über bordeigene Downloader nach. Die verlässlichen Signale sind die Kombination aus Downloader, URL und Ausgabeziel, die frisch geschriebene Datei und die Netzverbindung zum Ziel. Die wirksamste Härtung filtert den ausgehenden Verkehr, hegt die LOLBins ein und beobachtet die beschreibbaren Zielpfade. Verwandt sind die BITS-Jobs als weiterer Downloader, das Living off the Land auf Binärebene und - in die Gegenrichtung - der Datenabfluss. Alle Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Command and Control.