Local Data Staging erkennen: das Zwischenlager vor dem Abfluss

Kurzfassung: Bevor der Angreifer Daten aus dem Netz schafft, trägt er sie an einem Ort zusammen. Dieses Sammeln auf dem kompromittierten Host - Local Data Staging - hinterlässt eine Spur: ein rekursiver Kopierlauf, ein Ziel im Papierkorb oder unter Public, eine frische Archivdatei in einem Sammelverzeichnis. Für den Verteidiger sind das klare Signale. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Ein Angreifer, der Daten stehlen will, exfiltriert selten jede Datei einzeln. Er sammelt erst - kopiert zusammen, was ihn interessiert, legt es an einem Ort ab und packt es oft zu einem Archiv. Dieses Zwischenlager auf dem kompromittierten Host nennt ATT&CK Local Data Staging. Es steht zwischen dem Einsammeln einzelner Quellen und dem eigentlichen Abfluss und ist für den Verteidiger eine dankbare Stelle: Das Zusammentragen erzeugt Dateibewegungen, die sich im Normalbetrieb nur selten so zeigen. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Data Staged: Local Data Staging (T1074.001), eine Untertechnik von Data Staged. MITRE führt sie in der Taktik Collection; in dieser Serie steht sie entsprechend in der Spalte Collection. Sie beschreibt das Zusammentragen von Daten an einem lokalen Ort und grenzt sich vom Archivieren ab, bei dem die gesammelten Daten gebündelt und oft komprimiert werden, sowie vom eigentlichen Abfluss über einen Kanal nach außen.

Was der Angreifer tut

Das lokale Sammeln läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:

  • Einen Sammelort wählen. Ein Verzeichnis, das wenig auffällt und auf das der Angreifer schreiben darf - der Papierkorb, ein Public-Ordner, ProgramData oder ein Temp-Pfad.
  • Daten zusammenkopieren. Mit Bordmitteln wie copy, xcopy oder robocopy werden interessante Dateien aus verstreuten Quellen an diesen Ort gezogen, oft rekursiv über ganze Verzeichnisbäume.
  • Bündeln. Die gesammelten Dateien werden häufig zu einem Archiv gepackt, damit sich ein einziger Abfluss statt vieler kleiner Übertragungen genügt.
  • Bereithalten für den Abfluss. Das Zwischenlager wartet, bis der Angreifer es über seinen Kanal nach außen schafft.

Für die Erkennung ist entscheidend: Das Sammeln hinterlässt Dateibewegungen - einen rekursiven Kopierlauf, ein Ziel an einem ungewöhnlichen Ort oder eine frische Archivdatei im Sammelverzeichnis. Genau daran setzen die Regeln an.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie zuerst. Event 4688 zeigt robocopy, xcopy oder cmd copy samt vollständiger Befehlszeile - also Werkzeug, Quelle und Ziel des Kopierlaufs. Die wichtigste Quelle.
  • Datei-Telemetrie. Sysmon Event 11 zeigt das Anlegen einer Datei und erfasst damit die frische Archivdatei im Sammelverzeichnis, auch ohne begleitende Kommandozeile.
  • Werkzeug-Kontext. robocopy, xcopy und copy sind mitgelieferte Windows-Mittel; Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.
  • Mengen-Signal. Nicht nur der einzelne Aufruf zählt - eine ungewöhnliche Zahl von Kopiervorgängen in kurzer Zeit auf ein Ziel ist ein eigenes Signal, das eine Korrelation sichtbar macht.

Das Muster im Log

Drei Signale tragen. Das erste ist ein rekursiver Kopierlauf mit robocopy oder xcopy, dessen Ziel in einem Sammelverzeichnis wie Public, ProgramData, Windows\Temp oder PerfLogs liegt. Das zweite ist ein copy-Befehl per cmd, der in ein ungewöhnliches Ziel wie den Papierkorb schreibt. Das dritte ist eine frische Archivdatei in einem solchen Sammelverzeichnis. Legitime Treffer stammen aus Backup- und Migrationsjobs, aus Installern und aus Skripten, die bewusst in gemeinsame Verzeichnisse schreiben. Auffällig wird es, wenn das Ziel ungewöhnlich ist, der Kopierlauf von einem Arbeitsplatz statt von einem Backup-Server kommt oder eine Archivdatei an einem Ort auftaucht, an dem sonst keine liegen. Der Blick auf Host, Ziel und Werkzeug trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: den rekursiven Kopierlauf, den copy-Befehl in ein ungewöhnliches Ziel und die Archivdatei im Sammelverzeichnis. Zwei werten die Prozess-Telemetrie aus, eine die Datei-Telemetrie.

1. Massenkopie mit robocopy oder xcopy in ein Sammelverzeichnis (T1074.001). robocopy oder xcopy rekursiv mit einem Ziel in Public, ProgramData, Windows\Temp oder PerfLogs. Die Regel steht auf level: medium.

Sigma
title: Massenkopie mit robocopy oder xcopy in ein Sammelverzeichnis
id: 3a7c9f12-6b84-4d53-a1e7-2c9d4b6f8e31
status: experimental
description: |
  Erkennt das rekursive Kopieren mit robocopy oder xcopy in ein Sammelverzeichnis wie Public,
  ProgramData, Windows\Temp oder PerfLogs. Angreifer tragen Daten vor dem Abfluss an einem Ort
  zusammen (Local Data Staging). Ein rekursiver Kopierlauf in ein solches Verzeichnis ist im
  Normalbetrieb selten.
references:
  - https://attack.mitre.org/techniques/T1074/001/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1074.001
logsource:
  product: windows
  category: process_creation
detection:
  sel_tool:
    Image|endswith:
      - '\robocopy.exe'
      - '\xcopy.exe'
  sel_rec:
    CommandLine|contains:
      - ' /s'
      - ' /e'
  sel_dst:
    CommandLine|contains:
      - '\Public\'
      - '\ProgramData\'
      - '\Windows\Temp\'
      - '\PerfLogs\'
  condition: sel_tool and sel_rec and sel_dst
falsepositives:
  - Backup- oder Migrationsjobs nutzen robocopy rekursiv - bekannte Jobs nach Host und Zielpfad als Baseline ausnehmen
level: medium

2. Kopiervorgang per cmd in ein ungewöhnliches Sammelverzeichnis (T1074.001). Ein copy-Befehl per cmd mit einem Ziel im Papierkorb, unter Public, PerfLogs oder ProgramData. Ebenfalls level: medium.

Sigma
title: Kopiervorgang per cmd in ein ungewoehnliches Sammelverzeichnis
id: 7f2e4b18-9c63-4a71-b5d2-8e1c6a9f3d47
status: experimental
description: |
  Erkennt einen Kopiervorgang per cmd copy in ein ungewoehnliches Sammelverzeichnis wie den
  Papierkorb, Public oder PerfLogs. Angreifer legen gesammelte Daten vor dem Abfluss an einem
  unauffaelligen Ort ab (Local Data Staging). Ein copy-Befehl mit einem solchen Ziel ist im
  Normalbetrieb selten.
references:
  - https://attack.mitre.org/techniques/T1074/001/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1074.001
logsource:
  product: windows
  category: process_creation
detection:
  sel_proc:
    Image|endswith: '\cmd.exe'
    CommandLine|contains: 'copy '
  sel_dst:
    CommandLine|contains:
      - '$Recycle.Bin'
      - '\Public\'
      - '\PerfLogs\'
      - '\ProgramData\'
  condition: sel_proc and sel_dst
falsepositives:
  - Einzelne Skripte kopieren in gemeinsame Verzeichnisse - bekannte Faelle nach Host und Pfad als Baseline ausnehmen
level: medium

3. Archivdatei in einem Sammelverzeichnis angelegt (T1074.001). Eine neue Datei mit Archiv-Endung in Public, ProgramData, Windows\Temp oder PerfLogs. Ebenfalls level: medium.

Sigma
title: Archivdatei in einem Sammelverzeichnis angelegt
id: b1d8e5a3-4f29-4c67-9a2b-6d3c7e9f1a28
status: experimental
description: |
  Erkennt das Anlegen einer Archivdatei in einem typischen Sammelverzeichnis wie Public,
  ProgramData, Windows\Temp oder PerfLogs. Angreifer buendeln gesammelte Daten vor dem Abfluss zu
  einem Archiv an einem Sammelort (Local Data Staging). Eine Archivdatei an einem solchen Ort ist ein
  deutliches Signal.
references:
  - https://attack.mitre.org/techniques/T1074/001/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1074.001
logsource:
  product: windows
  category: file_event
detection:
  sel_ext:
    TargetFilename|endswith:
      - '.zip'
      - '.rar'
      - '.7z'
      - '.cab'
      - '.tar'
      - '.gz'
  sel_loc:
    TargetFilename|contains:
      - '\Public\'
      - '\ProgramData\'
      - '\Windows\Temp\'
      - '\PerfLogs\'
  condition: sel_ext and sel_loc
falsepositives:
  - Installer und Backup-Programme legen Archive in gemeinsamen Verzeichnissen ab - bekannte Faelle als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Schreibrechte begrenzen. Gemeinsame Verzeichnisse wie Public und ProgramData so einstellen, dass normale Nutzer dort nicht beliebig ablegen können. Das entzieht dem Sammeln seine bequemen Orte.
  • Zugriff auf Daten steuern. Mit strengen Berechtigungen und Data-Loss-Prevention verhindern, dass ein einzelnes Konto breit über Freigaben und lokale Quellen hinweg kopieren kann.
  • Werkzeuge einhegen. Den Einsatz von robocopy und xcopy auf Endgeräten per Richtlinie beobachten; dort, wo sie nicht gebraucht werden, mit AppLocker oder WDAC einschränken.
  • Gezielt überwachen. Rekursive Kopierläufe in Sammelverzeichnisse und frische Archivdateien an ungewöhnlichen Orten als feste Erkennungen führen.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - mit harmlosen Testdateien, die danach wieder entfernt werden:

  • Für Regel 1 mit robocopy einen Testordner rekursiv nach C:\Users\Public kopieren und prüfen, dass Event 4688 den Aufruf samt Befehlszeile zeigt.
  • Für Regel 2 per cmd copy eine Testdatei in ein Verzeichnis unter ProgramData schreiben und prüfen, dass die Regel greift.
  • Für Regel 3 eine harmlose ZIP-Datei in C:\PerfLogs anlegen und kontrollieren, dass Sysmon Event 11 das Anlegen meldet; die Testdateien danach wieder löschen.
  • Breiter wird der Test mit den Fällen zu T1074 aus Atomic Red Team.

Fehlalarme und Tuning

  • Backup und Migration. robocopy ist das Standardwerkzeug für Backups und Umzüge. Bekannte Jobs nach Host, Quelle und Zielpfad als Baseline ausnehmen, bevor die Regeln scharf geschaltet werden.
  • Installer und Software. Setup-Programme legen Archive und Dateien in ProgramData und Temp ab. Bekannte Pfade und Prozesse gezielt behandeln.
  • Ziel ist entscheidend. Ein Kopierlauf in den Papierkorb oder ein Archiv in PerfLogs wiegt weit schwerer als eine Datei im üblichen Temp-Pfad eines Installers - danach priorisieren.
  • Kette schlägt Einzelzeile. Das Sammeln zusammen mit vorangegangenem Einsammeln einzelner Quellen und einem nachfolgenden Abfluss ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

Local Data Staging ist der stille Schritt vor dem Diebstahl: Der Angreifer trägt zusammen, was er mitnehmen will, legt es an einem unauffälligen Ort ab und packt es oft zu einem Archiv. Die verlässlichen Signale sind ein rekursiver Kopierlauf in ein Sammelverzeichnis, ein copy-Befehl in ein ungewöhnliches Ziel und eine frische Archivdatei an einem solchen Ort. Die wirksamste Härtung sind enge Schreibrechte auf gemeinsame Verzeichnisse und eine strenge Steuerung des Datenzugriffs. Was dem Sammeln folgt, zeigt die Taktik Exfiltration; weitere Techniken des Sammelns führt das Lexikon nach Taktik unter Collection.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.