Network Share Discovery erkennen: die Suche nach Netzfreigaben

Kurzfassung: Nach dem Einbruch orientiert sich der Angreifer - und Netzfreigaben sind die erste Fundgrube. Network Share Discovery sucht erreichbare Freigaben, um Daten, Zugangsdaten und weitere Ziele zu finden. Das geht bordeigen mit net view und net share, per PowerShell oder mit Spezialwerkzeugen wie SharpShares und Snaffler. Die Erkennung setzt an der Kommandozeile und am Muster an: breite, schnelle Abfragen vieler Hosts. Drei sigma-cli-validierte Sigma-Regeln für net, PowerShell und die Spezialwerkzeuge, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Mit Network Share Discovery beginnt der Block zu Discovery - der Phase, in der sich ein Angreifer nach dem ersten Zugang im Netz umsieht. Bevor er sich seitlich bewegt oder Daten abzieht, muss er wissen, was überhaupt da ist. Dateifreigaben stehen dabei ganz oben: Sie enthalten oft Dokumente, Skripte mit eingebetteten Zugangsdaten, Backups und Konfigurationen - und sie zeigen, welche Server und Rollen es im Netz gibt. Die Erkundung ist selbst noch kein Schaden, aber ein verlässliches Frühwarnzeichen: Wer sie sieht, erwischt den Angreifer vor dem eigentlichen Zugriff. Der Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Network Share Discovery (T1135). MITRE führt die Technik in der Taktik Discovery (TA0007) und nennt Windows, Linux und macOS als Plattformen. In dieser Serie steht sie in der Spalte Discovery.

Was der Angreifer tut

Die Erkundung von Freigaben läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Varianten ab:

  • Bordmittel zuerst. net view listet erreichbare Hosts und ihre Freigaben, net share die lokalen - beides ohne zusätzliche Software und unauffällig.
  • Netzweit mit PowerShell. Über die SMB-Cmdlets oder PowerView-Funktionen wie Invoke-ShareFinder durchsucht der Angreifer in einem Rutsch viele Hosts nach lesbaren Freigaben.
  • Gezielt mit Spezialwerkzeugen. SharpShares und Snaffler finden netzweit Freigaben und darin gleich die interessanten Dateien - Passwörter, Schlüssel, Konfigurationen.
  • Loot und Lateral Movement. Die Ergebnisse führen zu Daten für den Abzug und zu Pfaden für die seitliche Bewegung - die Erkundung ist die Vorstufe.

Für die Erkennung ist entscheidend: Die Abfrage ist ein Prozess mit sichtbarer Kommandozeile, und das Muster verrät den Angriff - viele Hosts in kurzer Zeit von einem einzelnen Endpunkt aus.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen net view, net share oder das Werkzeug samt Kommandozeile im Klartext - die wichtigste Quelle.
  • PowerShell-Protokolle. Script Block Logging macht die SMB- und PowerView-Cmdlets sichtbar, auch wenn sie verschleiert aufgerufen werden.
  • Zugriff auf Freigaben. Auf dem Dateiserver belegen die Events 5140 und 5145 den Zugriff auf eine Netzfreigabe - viele solche Zugriffe von einem Host in kurzer Zeit sind ein Hunting-Signal.
  • Netzverbindung. Verbindungen zu Port 445 auf vielen Zielen zeigen die breite Suche auch dann, wenn die Kommandozeile fehlt; Grundlagen unter Sysmon einrichten.

Das Muster im Log

Das klarste Signal ist die Kommandozeile: net view oder net share, die SMB-Cmdlets Get-SmbShare und Get-SmbMapping oder PowerView-Funktionen wie Invoke-ShareFinder. net ist ein klassisches Living-off-the-Land-Programm, also zählt der Kontext. Das zweite Signal ist das Volumen: Ein einzelner Host, der in kurzer Zeit Dutzende Systeme auf Freigaben abfragt oder auf viele Freigaben zugreift, passt in keinen Normalbetrieb. Das dritte ist der eindeutige Fall: ein Spezialwerkzeug wie SharpShares oder Snaffler, für das es keinen legitimen Grund gibt. Legitime Freigaben-Abfragen stammen von Administratoren und Inventar-Skripten mit bekannten Zielen. Wie immer trennt der Blick auf Werkzeug, Umfang und Herkunft den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Wege: die net-Kommandozeile, die PowerShell-Cmdlets und die Spezialwerkzeuge. Die dritte ist die spezifischste.

1. net view oder net share (T1135). Die bordeigene Freigaben-Erkundung über net. Die Regel steht auf level: medium, weil net auch legitim vorkommt.

Sigma
title: Netzfreigaben-Erkundung per net view oder net share
id: 5be35279-9a53-4d13-a42d-bc7b2e292a3c
status: experimental
description: |
  Erkennt die Erkundung von Netzwerkfreigaben ueber net.exe mit view oder share. Nach dem Einbruch
  sucht ein Angreifer nach erreichbaren Freigaben, um Daten und weitere Ziele zu finden. net view
  und net share sind der bordeigene Weg dafuer und ein frueher Hinweis auf die Orientierungsphase.
references:
  - https://attack.mitre.org/techniques/T1135/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1135
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith:
      - '\net.exe'
      - '\net1.exe'
  sel_cmd:
    CommandLine|contains:
      - ' view'
      - ' share'
  condition: sel_img and sel_cmd
falsepositives:
  - Administratoren und Skripte, die Freigaben legitim auflisten - nach Host und Konto als Baseline ausnehmen
level: medium

2. SMB-Erkundung per PowerShell (T1135). Get-SmbShare, Get-SmbMapping und die PowerView-Funktionen zur netzweiten Suche. Ebenfalls level: medium.

Sigma
title: SMB-Freigaben-Erkundung per PowerShell
id: f935db16-17b0-4312-ab4b-5f22ff42a107
status: experimental
description: |
  Erkennt die Erkundung von SMB-Freigaben ueber PowerShell - die bordeigenen Cmdlets Get-SmbShare
  und Get-SmbMapping oder die PowerView-Funktionen Invoke-ShareFinder, Get-NetShare und
  Find-InterestingDomainShareFile. Letztere suchen gezielt netzweit nach interessanten Freigaben
  und Dateien und sind ein starkes Angreifer-Signal.
references:
  - https://attack.mitre.org/techniques/T1135/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1135
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
  sel_cmd:
    CommandLine|contains:
      - 'Get-SmbShare'
      - 'Get-SmbMapping'
      - 'Invoke-ShareFinder'
      - 'Get-NetShare'
      - 'Find-InterestingDomainShareFile'
  condition: sel_img and sel_cmd
falsepositives:
  - Administrations- und Inventar-Skripte mit Get-SmbShare oder Get-SmbMapping - bekannte Skripte und Konten als Baseline ausnehmen
level: medium

3. Spezialwerkzeug zur Freigaben-Suche (T1135). SharpShares oder Snaffler - ohne legitimen Grund auf einem Endpunkt. Die Regel steht auf level: high.

Sigma
title: Spezialwerkzeug zur Freigaben-Suche (SharpShares, Snaffler)
id: 9bb6d6b2-abbd-410d-b0c7-4d15d612fdeb
status: experimental
description: |
  Erkennt den Einsatz dedizierter Werkzeuge zur netzweiten Suche nach Freigaben und interessanten
  Dateien (SharpShares, Snaffler). Diese Werkzeuge durchsuchen in kurzer Zeit das gesamte Netz nach
  lesbaren Freigaben und sensiblen Inhalten - auf einem normalen Endpunkt gibt es dafuer keinen
  legitimen Grund.
references:
  - https://attack.mitre.org/techniques/T1135/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1135
logsource:
  product: windows
  category: process_creation
detection:
  sel_tool:
    Image|endswith:
      - '\SharpShares.exe'
      - '\Snaffler.exe'
  sel_cmd:
    CommandLine|contains:
      - 'SharpShares'
      - 'Snaffler'
  condition: sel_tool or sel_cmd
falsepositives:
  - Keine bekannten; diese Werkzeuge haben im Normalbetrieb keinen legitimen Einsatz - echte Treffer pruefen
level: high

Härtung: der Angriff, der ins Leere läuft

  • Freigaben aufräumen. Weniger und enger berechtigte Freigaben bedeuten weniger Beute. Offene und weltlesbare Freigaben finden und einschränken - das nimmt der Erkundung den Wert.
  • Zugriff protokollieren. Die Überwachung von Dateifreigaben (Events 5140/5145) auf den Servern aktivieren und zentral sammeln, damit breite Zugriffe auffallen.
  • Spezialwerkzeuge blockieren. SharpShares, Snaffler und verwandte Programme per Anwendungssteuerung (WDAC oder AppLocker) sperren; PowerShell härten.
  • Keine Geheimnisse auf Freigaben. Skripte mit eingebetteten Zugangsdaten, Passwortlisten und Schlüssel von Freigaben entfernen - sie sind das eigentliche Ziel der Suche.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf isolierten Systemen mit aktivem Sysmon:

  • Für Regel 1 net view und net share ausführen. In Event 4688 muss die Kommandozeile mit view bzw. share erscheinen.
  • Für Regel 2 in PowerShell Get-SmbShare und Get-SmbMapping aufrufen und den Eintrag in der Prozess- und PowerShell-Telemetrie prüfen.
  • Für Regel 3 ein Freigaben-Suchwerkzeug im Lab starten (oder eine umbenannte Kopie, um den CommandLine-Teil der Regel zu prüfen) und das Ergebnis kontrollieren.
  • Breiter wird der Test mit den Fällen zu T1135 aus Atomic Red Team.

Fehlalarme und Tuning

  • Administration und Inventar. net view, Get-SmbShare und Get-SmbMapping gehören zum Admin-Alltag. Bekannte Hosts, Konten und Inventar-Skripte als Baseline ausnehmen.
  • Auf das Volumen schauen. Eine einzelne net-view-Abfrage ist harmlos; Dutzende in kurzer Zeit von einem Endpunkt sind es nicht. Eine Schwelle hebt die echten Fälle heraus.
  • PowerView ist eindeutig. Invoke-ShareFinder und Find-InterestingDomainShareFile haben keinen legitimen Grund - diese Treffer hochpriorisieren.
  • Kette statt Einzelabfrage. Freigaben-Erkundung, gefolgt von Zugriffen und seitlicher Bewegung, ist aussagekräftiger als die Abfrage allein - die Korrelation schärft die Bewertung.

Fazit

Network Share Discovery ist der erste Blick des Angreifers ins Netz: Freigaben verraten Daten, Zugangsdaten und Ziele. Die verlässlichen Signale sind die Kommandozeile von net und den PowerShell-Cmdlets, das Volumen breiter Abfragen und der eindeutige Einsatz von SharpShares oder Snaffler. Die wirksamste Härtung räumt die Freigaben auf, protokolliert den Zugriff und hält keine Geheimnisse dort vor. Weil die Erkundung der eigentlichen Tat vorausgeht, ist ihre Erkennung besonders wertvoll - und in die Gegenrichtung führt der Datenabfluss. Verwandt ist das Living off the Land auf Binärebene. Die weiteren Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Discovery.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.