Kurzfassung: Wenn am Ende eines Angriffs plötzlich ein Lösegeldbild auf jedem Desktop prangt oder vor der Anmeldung eine Drohbotschaft erscheint, ist das Internal Defacement - die sichtbare Visitenkarte vieler Ransomware-Kampagnen. Sie verschlüsselt nichts, sondern sendet eine Botschaft, und sie läuft fast immer über ein paar bekannte Registry-Werte: den Desktop-Hintergrund, den rechtlichen Hinweis am Anmeldebildschirm, das Sperrbildschirm-Bild. Genau daran setzen drei sigma-cli-validierte Sigma-Regeln an. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Internal Defacement ist die Verunstaltung von innen: Nach einem erfolgreichen Angriff ändert der Angreifer das Erscheinungsbild der betroffenen Systeme - meist, um eine Lösegeldforderung oder eine Botschaft unübersehbar zu machen. Anders als die Verschlüsselung zerstört Defacement keine Daten; es ist das psychologische Signal, das den Druck erhöht. Für den Verteidiger ist das eine späte, aber eindeutige Spur: Das Umschalten von Hintergrund, Anmeldehinweis oder Sperrbildschirm läuft über eine Handvoll bekannter Registry-Werte, und deren Änderung ist am Endpunkt klar sichtbar. Dieser Beitrag bleibt auf der Erkennungsseite und zeigt kein Vorgehen zur Verunstaltung.
Einordnung in ATT&CK: Internal Defacement (T1491.001), eine Untertechnik von Defacement (T1491) in der Taktik Impact; in dieser Serie steht sie in der Spalte Impact. Sie grenzt sich von der Datenverschlüsselung (T1486) und der Datenvernichtung (T1485) dadurch ab, dass sie nichts zerstört oder verschlüsselt, sondern das sichtbare Erscheinungsbild ändert - im Unternehmen, nicht auf einer öffentlichen Website.
Was der Angreifer tut
Die Verunstaltung folgt - auf der Ebene des Prinzips, nicht als Anleitung - einem schlichten Muster, das am Endpunkt Spuren hinterlässt:
- Den Hintergrund umschalten. Über einen Richtlinien-Wert in der Registry wird das Desktop-Bild auf allen betroffenen Systemen durch ein Lösegeld- oder Drohbild ersetzt.
- Eine Anmeldebotschaft hinterlegen. Die Werte für den rechtlichen Hinweis zeigen vor der Anmeldung einen Text - ideal, um eine Forderung unübersehbar zu platzieren.
- Den Sperrbildschirm kapern. Auch das Bild des Sperrbildschirms lässt sich per Richtlinie erzwingen und als Botschaftsfläche missbrauchen.
- Breit ausrollen. Weil all das über Registry-Werte läuft, lässt es sich per Skript oder Richtlinie in einem Rutsch auf viele Systeme bringen.
Für die Erkennung ist das die gute Nachricht: Jeder dieser Schritte schreibt einen bekannten Registry-Wert. Nicht das Bild selbst ist das Signal, sondern die Änderung von Hintergrund, Anmeldehinweis oder Sperrbildschirm.
Welche Logquellen die Technik zeigt
- Registry zuerst. Sysmon Event 13 (RegistryValueSet) zeigt das Setzen der Wallpaper-, LegalNotice- und LockScreenImage-Werte samt schreibendem Prozess - das direkteste Signal.
- Prozess-Telemetrie. Event 4688 erfasst reg.exe, wenn die Werte über die Kommandozeile gesetzt werden, mit vollständiger Befehlszeile und Elternprozess.
- Richtlinien-Pfad als Kennzeichen. Ein erzwungener Hintergrund unter einem Policies-Schlüssel ist deutlich auffälliger als eine normale, nutzergetriebene Änderung.
- Werkzeug-Kontext. reg.exe ist ein mitgeliefertes Windows-Programm; erst der gesetzte Wert und das Umfeld machen den Unterschied. Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.
Das Muster im Log
Drei Signale tragen. Das erste ist ein Desktop-Hintergrund, der über einen Richtlinien-Schlüssel erzwungen wird. Das zweite ist das Setzen von LegalNoticeText oder LegalNoticeCaption, dem Hinweis vor der Anmeldung. Das dritte ist reg.exe, das einen dieser Werte oder das Sperrbildschirm-Bild über die Kommandozeile setzt. Legitime Treffer stammen aus Unternehmens-Branding und Anmeldehinweisen, die per Gruppenrichtlinie ausgerollt werden - solche bekannten GPOs und Werte gehören als Baseline ausgenommen. Auffällig wird es, wenn diese Werte außerhalb eines bekannten Rollouts geändert werden, von einem untypischen Prozess oder Konto, oder zusammen mit anderen Impact-Signalen wie gestoppten Diensten oder gelöschten Schattenkopien. Der Blick auf schreibenden Prozess, Konto und Umfeld trennt das Branding vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: den erzwungenen Hintergrund, den Anmeldehinweis und das Setzen per reg.exe. Zwei werten die Registry aus, eine die Prozess-Telemetrie.
1. Desktop-Hintergrund per Richtlinie erzwungen (T1491.001). Ein Wallpaper-Wert unter einem Policies-Schlüssel. Die Regel steht auf level: medium.
title: Desktop-Hintergrund per Richtlinie erzwungen
id: 6b2e9a47-4c81-4d63-b5f2-8a7c3d6e1b94
status: experimental
description: |
Erkennt das Erzwingen eines Desktop-Hintergrunds ueber einen Richtlinien-Schluessel in der Registry.
Angreifer setzen so nach einem Angriff ein Loesegeld- oder Verunstaltungsbild auf allen betroffenen Systemen
(Internal Defacement), oft als sichtbares Zeichen einer Ransomware-Kampagne.
references:
- https://attack.mitre.org/techniques/T1491/001/
author: blue-team.net
tags:
- attack.impact
- attack.t1491.001
logsource:
product: windows
category: registry_set
detection:
sel:
TargetObject|contains: '\\Policies\\'
TargetObject|endswith: '\\Wallpaper'
condition: sel
falsepositives:
- Unternehmens-Branding setzt den Hintergrund legitim per Gruppenrichtlinie - bekannte GPOs und Werte als Baseline ausnehmen
level: medium
2. Rechtlicher Hinweis am Anmeldebildschirm gesetzt (T1491.001). LegalNoticeText oder LegalNoticeCaption. Ebenfalls level: medium.
title: Rechtlicher Hinweis am Anmeldebildschirm gesetzt
id: 8d4c1e62-7a93-4b51-a2e6-3c7b9d5f4a28
status: experimental
description: |
Erkennt das Setzen von LegalNoticeText oder LegalNoticeCaption in der Registry. Diese Werte zeigen vor der
Anmeldung eine Nachricht an; Angreifer missbrauchen sie, um eine Loesegeld- oder Verunstaltungsbotschaft zu
hinterlassen (Internal Defacement).
references:
- https://attack.mitre.org/techniques/T1491/001/
author: blue-team.net
tags:
- attack.impact
- attack.t1491.001
logsource:
product: windows
category: registry_set
detection:
sel:
TargetObject|endswith:
- '\\System\\legalnoticetext'
- '\\System\\legalnoticecaption'
condition: sel
falsepositives:
- Unternehmen setzen legitim einen Anmeldehinweis per Richtlinie - bekannte GPOs und Texte als Baseline ausnehmen
level: medium
3. reg.exe setzt einen Verunstaltungs-Wert (T1491.001). reg.exe mit Wallpaper, LegalNotice oder LockScreenImage in der Befehlszeile. Ebenfalls level: medium.
title: reg.exe setzt einen Verunstaltungs-Wert in der Registry
id: 9a3d2c58-1e74-4b92-a6f3-7c5d8b4e1a37
status: experimental
description: |
Erkennt reg.exe, dessen Befehlszeile einen fuer Internal Defacement typischen Wert setzt - Wallpaper,
LegalNoticeText, LegalNoticeCaption oder LockScreenImage. Angreifer nutzen diesen Weg, um per Kommandozeile
ein Loesegeld- oder Verunstaltungsbild beziehungsweise eine Botschaft zu hinterlegen.
references:
- https://attack.mitre.org/techniques/T1491/001/
author: blue-team.net
tags:
- attack.impact
- attack.t1491.001
logsource:
product: windows
category: process_creation
detection:
sel:
Image|endswith: '\\reg.exe'
CommandLine|contains:
- 'LegalNoticeText'
- 'LegalNoticeCaption'
- 'LockScreenImage'
- 'Wallpaper'
condition: sel
falsepositives:
- Administration oder Branding setzt diese Werte legitim per Skript - bekannte Hosts, Konten und Werte als Baseline ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Richtlinien-Werte schützen. Änderungen an Hintergrund-, Anmeldehinweis- und Sperrbildschirm-Richtlinien eng an administrative Konten binden und per Rechtevergabe absichern.
- Branding dokumentieren. Die legitimen GPOs und Werte für Hintergrund und Anmeldehinweis kennen und festhalten - nur so lässt sich die Ausnahme vom Angriff trennen.
- Registry-Telemetrie sichern. Das Setzen dieser Werte (Sysmon Event 13) und den Prozessstart mit Befehlszeile (Event 4688) zuverlässig erfassen - ohne sie fehlt der Nachweis.
- Mit anderen Impact-Signalen korrelieren. Defacement tritt selten allein auf; zusammen mit gestoppten Diensten, gelöschten Schattenkopien oder einer Verschlüsselung ergibt sich das Bild einer Ransomware-Kampagne.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und Command-Line-Auditing - mit harmlosen Testwerten, die danach zurückgesetzt werden:
- Für Regel 1 einen Wallpaper-Wert unter einem Policies-Schlüssel testweise setzen und prüfen, dass Sysmon Event 13 die Änderung zeigt.
- Für Regel 2 LegalNoticeText mit einem harmlosen Text setzen und kontrollieren, dass die Regel greift.
- Für Regel 3 denselben Wert per reg.exe über die Kommandozeile setzen und prüfen, dass Event 4688 den Aufruf samt Befehlszeile erfasst.
- Breiter wird der Test mit den Fällen zu T1491 aus Atomic Red Team.
Fehlalarme und Tuning
- Unternehmens-Branding. Hintergrund und Anmeldehinweis werden oft legitim per Gruppenrichtlinie gesetzt. Die bekannten GPOs, Werte und Rollout-Zeitfenster als Baseline aufnehmen, bevor alarmiert wird.
- Richtlinien-Pfad entscheidet. Eine nutzergetriebene Hintergrundänderung ist Alltag; ein erzwungener Wert unter einem Policies-Schlüssel ist es nicht - nach dem Pfad priorisieren.
- reg.exe mit Augenmaß. Administrative Skripte setzen diese Werte ebenfalls; Regel 3 nach Host, Konto und Elternprozess bewerten statt blind zu alarmieren.
- Kette schlägt Einzelzeile. Defacement zusammen mit gestoppten Diensten, gelöschten Schattenkopien oder Verschlüsselung ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.
Fazit
Internal Defacement ist das sichtbare Schlusszeichen vieler Angriffe: ein Lösegeldbild auf dem Desktop, eine Botschaft vor der Anmeldung, ein gekaperter Sperrbildschirm. Es zerstört nichts, aber es erhöht den Druck - und es läuft fast immer über eine Handvoll bekannter Registry-Werte. Der Angelpunkt der Erkennung sind genau diese Werte: der per Richtlinie erzwungene Hintergrund, der rechtliche Hinweis am Anmeldebildschirm und das Setzen per reg.exe. Die verlässlichen Signale liefern Sysmon Event 13 und die Prozess-Befehlszeile. Weil Branding dieselben Werte nutzt, liegt die Stärke in der Abgrenzung: Pfad, Konto und Umfeld entscheiden, und die Korrelation mit anderen Impact-Signalen macht das Bild komplett. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Impact.