Lateral Tool Transfer erkennen: Werkzeuge zwischen Rechnern verschieben

Kurzfassung: Bevor ein Angreifer sich auf dem nächsten Rechner austobt, muss sein Werkzeug erst dorthin. Lateral Tool Transfer ist genau dieser Transport: Dateien über administrative Freigaben schieben, per esentutl kopieren oder mit robocopy auf einen UNC-Pfad legen. Das passiert mit Bordmitteln und hinterlässt in der Prozess-Telemetrie klare Spuren. Drei sigma-cli-validierte Sigma-Regeln nehmen genau diese Transporte. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Ein Angriff bewegt sich selten mit nur einem Rechner. Hat ein Angreifer den ersten Fuß in der Tür, will er seine Werkzeuge - Scanner, Dumper, Hintertüren - auf weitere Systeme bringen. Dieser interne Transport heißt Lateral Tool Transfer und ist der stille Zwischenschritt zwischen zwei lauteren Phasen: der Erkundung und der eigentlichen seitlichen Bewegung. Er braucht kein Spezialwerkzeug; Windows liefert alles mit, von den administrativen Freigaben über esentutl bis zu robocopy. Genau deshalb ist er am Endpunkt gut sichtbar. Dieser Beitrag bleibt auf der Erkennungsseite und zeigt, woran sich der Transport erkennen lässt, nicht, wie man Werkzeuge verteilt.

Einordnung in ATT&CK: Lateral Tool Transfer (T1570) in der Taktik Lateral Movement; in dieser Serie steht die Technik in der Spalte Lateral Movement. Sie grenzt sich vom Ingress Tool Transfer ab, bei dem Werkzeuge von außen über den C2-Kanal nachgeladen werden: Hier wandern die Dateien innerhalb des Netzes von einem bereits kontrollierten Rechner zum nächsten.

Was der Angreifer tut

Der interne Transport folgt - auf der Ebene des Prinzips, nicht als Anleitung - einigen wiederkehrenden Wegen, die alle auf dem Endpunkt Spuren hinterlassen:

  • Über administrative Freigaben schieben. Die Freigaben c$ und admin$ erlauben einem privilegierten Konto, Dateien direkt in das Dateisystem eines anderen Rechners zu legen.
  • Per LOLBin kopieren. esentutl mit dem Schalter /y kopiert beliebige Dateien - ein mitgeliefertes Werkzeug, das nicht nach Dateitransport aussieht.
  • Mit Kopierwerkzeugen verteilen. robocopy und xcopy schreiben Werkzeuge direkt auf einen UNC-Pfad und damit auf einen entfernten Rechner.
  • Danach ausführen. Ist das Werkzeug am Ziel, folgt der eigentliche Schritt - die Ausführung per Dienst, Aufgabe oder Remoting, die eine eigene Spur hinterlässt.

Für die Erkennung ist entscheidend: Jeder dieser Wege nennt in der Befehlszeile entweder eine administrative Freigabe, ein benanntes Kopierwerkzeug oder einen UNC-Pfad. Nicht die Datei selbst ist das erste Signal, sondern der Transport, der sie bewegt.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie zuerst. Event 4688 zeigt esentutl, robocopy und xcopy samt vollständiger Befehlszeile - die wichtigste Quelle für diese Technik.
  • Befehlszeilen-Kontext. Die Zeichen \c$, \admin$ und der UNC-Doppel-Backslash machen den entfernten Zielort sichtbar und trennen den Transport vom lokalen Kopieren.
  • Datei-Telemetrie am Ziel. Sysmon Event 11 zeigt auf dem Zielrechner, wenn eine ausführbare Datei in einem Ablageort wie dem Temp-Ordner entsteht - ein nützlicher Gegencheck.
  • Werkzeug-Kontext. esentutl, robocopy und xcopy sind mitgelieferte Programme; erst Kontext, Ziel und Konto machen den Unterschied. Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.

Das Muster im Log

Drei Signale tragen. Das erste ist ein Befehl, der auf eine administrative Freigabe verweist, also \c$ oder \admin$ in der Befehlszeile. Das zweite ist esentutl mit dem Kopierschalter /y, das getarnte Kopieren per Bordmittel. Das dritte sind robocopy oder xcopy mit einem UNC-Ziel, das Verteilen über das Netz. Der esentutl-Kopiervorgang steht auf hoher Stufe, weil er außerhalb der Datenbankwartung kaum vorkommt; die beiden anderen stehen auf mittlerer Stufe, weil Verwaltung und Datensicherung sie ebenfalls nutzen. Entscheidend ist der Kontext: Legitime Treffer stammen von bekannten Admin-Konten, Backup-Jobs und Verwaltungshosts. Auffällig wird es, wenn der Transport von einem Standardkonto ausgeht, kurz nach einer Anmeldung oder einer Erkundung auftritt oder ein ungewöhnliches Ziel anspricht. Eine einzelne Zeile ist schwach; die Kette aus Erkundung, Transport und anschließender Ausführung ist das eigentliche Signal.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: den Verweis auf eine administrative Freigabe, die esentutl-Kopie und das Kopierwerkzeug mit UNC-Ziel. Alle drei werten die Prozess-Telemetrie aus.

1. Befehl verweist auf eine administrative Freigabe (T1570). \c$ oder \admin$ in der Befehlszeile. Wegen der Admin-Nutzung auf level: medium.

Sigma
title: Befehl verweist auf eine administrative Freigabe
id: 4c8e2a16-7d93-4b51-a2f8-6b3d9c7e1a52
status: experimental
description: |
  Erkennt Befehle, die auf die administrativen Freigaben c$ oder admin$ eines Rechners verweisen.
  Angreifer nutzen diese Freigaben, um Werkzeuge von einem bereits kontrollierten auf einen weiteren
  Rechner zu schieben oder von dort zu holen (Lateral Tool Transfer). Einzeln ist der Zugriff moeglich,
  im Kontext einer Ausbreitung aber ein deutliches Signal.
references:
  - https://attack.mitre.org/techniques/T1570/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1570
logsource:
  product: windows
  category: process_creation
detection:
  sel:
    CommandLine|contains:
      - '\c$'
      - '\admin$'
  condition: sel
falsepositives:
  - Administratoren und Verwaltungsskripte, die regulaer ueber administrative Freigaben arbeiten - bekannte Konten, Hosts und Zeitfenster als Baseline ausnehmen
level: medium

2. esentutl kopiert eine Datei über /y (T1570). esentutl mit dem Kopierschalter. Wegen der Eindeutigkeit auf level: high.

Sigma
title: esentutl kopiert eine Datei ueber den Schalter /y
id: 7a2d6c84-3e15-4b92-a6f1-5c8b4d7e2a39
status: experimental
description: |
  Erkennt esentutl mit dem Kopierschalter /y. esentutl ist ein mitgeliefertes Datenbankwerkzeug, das
  sich zum Kopieren beliebiger Dateien zweckentfremden laesst - auch ueber Freigaben hinweg. Angreifer
  nutzen das, um Werkzeuge unauffaellig auf weitere Rechner zu bringen (Lateral Tool Transfer).
references:
  - https://attack.mitre.org/techniques/T1570/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1570
logsource:
  product: windows
  category: process_creation
detection:
  sel:
    Image|endswith: '\esentutl.exe'
    CommandLine|contains: '/y'
  condition: sel
falsepositives:
  - Datenbankwartung mit esentutl - bekannte Wartungsfenster und Konten als Baseline ausnehmen
level: high

3. Kopierwerkzeug schreibt auf einen UNC-Pfad (T1570). robocopy oder xcopy mit UNC-Ziel. Wegen der Backup-Nutzung auf level: medium.

Sigma
title: Kopierwerkzeug schreibt auf einen UNC-Pfad
id: 9e3c1a72-5b84-4d16-b2f7-3a7c6d8e4b21
status: experimental
description: |
  Erkennt robocopy oder xcopy mit einem UNC-Ziel. Angreifer verteilen damit Werkzeuge ueber das Netz auf
  andere Rechner, oft als Vorstufe der seitlichen Bewegung (Lateral Tool Transfer). Der UNC-Pfad in der
  Befehlszeile ist das verraeterische Merkmal.
references:
  - https://attack.mitre.org/techniques/T1570/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1570
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith:
      - '\robocopy.exe'
      - '\xcopy.exe'
  sel_unc:
    CommandLine|contains: '\\\\'
  condition: sel_img and sel_unc
falsepositives:
  - Datensicherung und Verteilung ueber Netzfreigaben - bekannte Backup-Jobs, Konten und Hosts als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Administrative Freigaben einschränken. Den Zugriff auf c$ und admin$ zwischen Arbeitsplätzen per Firewall und Richtlinie unterbinden; sie gehören auf wenige Verwaltungspfade begrenzt.
  • Tier-Modell durchsetzen. Privilegierte Konten strikt nach Ebenen trennen, damit ein kompromittierter Arbeitsplatz nicht direkt Dateien auf Server oder andere Rechner schieben kann.
  • Befehlszeile protokollieren. Prozessstart mit vollständiger Befehlszeile (Event 4688 mit Command-Line-Auditing oder Sysmon) breit erfassen - ohne sie fehlt der entscheidende Kontext.
  • Host-Firewall als Sensor. Verbindungen zu administrativen Freigaben zwischen Arbeitsplätzen sind selten legitim; abgewiesene oder ungewöhnliche Zugriffe als Erkennungsquelle nutzen.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf zwei Testrechnern mit aktivem Sysmon und Command-Line-Auditing:

  • Für Regel 1 eine Datei über einen Pfad mit \c$ auf einen Testrechner kopieren und prüfen, dass Event 4688 die Befehlszeile zeigt und die Regel greift.
  • Für Regel 2 esentutl mit /y eine Testdatei kopieren lassen und kontrollieren, dass die Regel anspringt.
  • Für Regel 3 mit robocopy oder xcopy auf einen UNC-Pfad schreiben und prüfen, dass das UNC-Ziel erkannt wird.
  • Breiter wird der Test mit den Fällen zu T1570 aus Atomic Red Team.

Fehlalarme und Tuning

  • Verwaltung und Backup. robocopy, xcopy und administrative Freigaben gehören zum Alltag von Administration und Datensicherung. Die bekannten Jobs, Konten und Hosts als Baseline aufnehmen, bevor alarmiert wird.
  • esentutl ist eindeutiger. Der Kopierschalter /y kommt außerhalb der Datenbankwartung kaum legitim vor; Regel 2 steht deshalb auf high und gehört immer untersucht.
  • Konto-Kontext priorisieren. Derselbe Transport von einem Standardbenutzer wiegt schwerer als von einem bekannten Admin-Konto - nach Konto und Host staffeln statt pauschal zu alarmieren.
  • Kette schlägt Einzelzeile. Eine Erkundung, gefolgt von einem Transport über \c$ und einer anschließenden Ausführung am Ziel, ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

Lateral Tool Transfer ist der stille Transport zwischen den lauten Phasen eines Angriffs: Werkzeuge wandern über administrative Freigaben, per esentutl oder mit robocopy von einem Rechner zum nächsten. Weil das alles mit Bordmitteln geschieht, ist der Transport am Endpunkt gut sichtbar - die Befehlszeile nennt die Freigabe, das Kopierwerkzeug oder den UNC-Pfad. Die verlässlichen Signale sind der Verweis auf \c$ oder \admin$, die esentutl-Kopie über /y und das Kopierwerkzeug mit UNC-Ziel. Weil Verwaltung und Backup dieselben Mittel nutzen, liegt die Stärke in der Abgrenzung: Konto, Host, Ziel und vor allem die Verkettung entscheiden. Die wirksamste Härtung ist, administrative Freigaben zwischen Arbeitsplätzen zu unterbinden und privilegierte Konten konsequent zu trennen. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Lateral Movement.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.