Remote Data Staging erkennen: Sammeln auf einer Netzwerkfreigabe

Kurzfassung: Bevor Daten ein Netz verlassen, werden sie oft erst an einer Stelle gesammelt - und manchmal nicht lokal, sondern auf einem zentralen Host im Netz. Dieses Remote Data Staging bündelt die Beute von mehreren Systemen an einem Ort und macht den späteren Abfluss schlank. Das verräterische Signal ist ein Kopier- oder Archivwerkzeug, das auf einen UNC-Pfad schreibt, oder ein Archiv, das direkt auf einer Freigabe entsteht. Drei sigma-cli-validierte Sigma-Regeln nehmen genau das. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Wer Daten aus vielen Systemen zusammentragen will, braucht einen Sammelpunkt. Beim lokalen Staging liegt der auf dem kompromittierten Rechner selbst; beim Remote Data Staging dagegen auf einem anderen Host im Netz, oft einer Dateifreigabe. Das hat für den Angreifer Vorteile: Die Beute mehrerer Systeme landet an einem Ort, der Abfluss läuft später gebündelt über eine einzige Verbindung, und auf dem einzelnen Opfer bleibt weniger liegen. Für den Verteidiger ist das eine Chance, denn der Weg auf die Freigabe hinterlässt Spuren: ein Prozess, der auf einen UNC-Pfad schreibt, und ein Archiv, das dort entsteht. Dieser Beitrag bleibt auf der Erkennungsseite und zeigt kein Vorgehen zum Abgreifen von Daten.

Einordnung in ATT&CK: Remote Data Staging (T1074.002), eine Untertechnik von Data Staged (T1074) in der Taktik Collection; in dieser Serie steht sie in der Spalte Collection. Sie grenzt sich vom lokalen Staging (T1074.001) dadurch ab, dass der Sammelpunkt nicht der kompromittierte Rechner selbst ist, sondern ein anderer Host im Netz - typischerweise eine Dateifreigabe, erreichbar über einen UNC-Pfad.

Was der Angreifer tut

Das Vorgehen folgt - auf der Ebene des Prinzips, nicht als Anleitung - einem festen Ablauf, der auf dem Endpunkt sichtbar bleibt:

  • Einen Sammelpunkt wählen. Eine erreichbare Freigabe im Netz dient als zentraler Ort, an dem die Daten mehrerer Systeme zusammenlaufen.
  • Daten dorthin kopieren. Mit Bordmitteln wie robocopy oder xcopy werden die gesammelten Dateien auf den UNC-Pfad der Freigabe geschoben.
  • Zusammenpacken. Häufig wird die Beute gleich als Archiv abgelegt - 7-Zip, RAR oder ein ähnliches Werkzeug schreibt die gepackte Datei direkt auf die Freigabe.
  • Gebündelt abfließen lassen. Vom Sammelpunkt aus geht später alles in einem Rutsch nach draußen - das eigentliche Staging ist der leise Zwischenschritt davor.

Für die Erkennung ist das die gute Nachricht: Der Schritt auf die Freigabe ist am Endpunkt greifbar. Nicht der spätere Abfluss ist hier das Signal, sondern das Schreiben auf den UNC-Pfad und das Archiv, das dort entsteht.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie zuerst. Event 4688 zeigt robocopy, xcopy oder ein Archivwerkzeug samt vollständiger Befehlszeile - und darin den UNC-Pfad als Ziel.
  • Dateianlage auf der Freigabe. Sysmon Event 11 (FileCreate) erfasst, wenn ein Archiv direkt auf einem UNC-Pfad angelegt wird, und nennt den schreibenden Prozess.
  • UNC als Kennzeichen. Ein Pfad, der mit zwei Backslashes beginnt, markiert eine Netzwerkfreigabe; das Schreiben dorthin unterscheidet das Remote- vom lokalen Staging.
  • Werkzeug-Kontext. robocopy, xcopy und Packer sind Alltagswerkzeuge; erst das Ziel und das Umfeld machen den Unterschied. Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.

Das Muster im Log

Drei Signale tragen. Das erste ist robocopy oder xcopy mit einem UNC-Pfad in der Befehlszeile. Das zweite ist ein Archivwerkzeug - 7-Zip, RAR -, das auf einen UNC-Pfad schreibt. Das dritte ist eine Archivdatei, die direkt auf einer Freigabe entsteht. Legitime Treffer stammen aus Backups, Softwareverteilung und Skripten, die regelmäßig auf Freigaben kopieren - diese Werkzeuge sind im Betrieb verbreitet, deshalb zählt der Kontext. Auffällig wird es, wenn das Ziel eine ungewöhnliche Freigabe ist, der Aufruf von einem untypischen Konto stammt oder zusammen mit vorheriger Sammlung kurz vor einem Abfluss auftritt. Der Blick auf Ziel, Konto und Umfeld trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: das Kopieren auf eine Freigabe, das Packen auf eine Freigabe und das Archiv, das dort entsteht. Zwei werten die Prozess-Telemetrie aus, eine die Dateianlage.

1. Kopierwerkzeug schreibt auf eine Netzwerkfreigabe (T1074.002). robocopy oder xcopy mit einem UNC-Pfad in der Befehlszeile. Die Regel steht auf level: medium.

Sigma
title: Kopierwerkzeug schreibt auf eine Netzwerkfreigabe (UNC)
id: 4d8b1e67-3a92-4c51-b7e2-9f6a2c8d4b13
status: experimental
description: |
  Erkennt robocopy oder xcopy, deren Befehlszeile auf einen UNC-Pfad verweist. Angreifer sammeln so
  gestohlene Daten auf einem zentralen Staging-Host im Netz, bevor sie abfliessen (Remote Data Staging).
  Die Werkzeuge sind im Alltag verbreitet, in einer Angriffskette aber Teil des Musters.
references:
  - https://attack.mitre.org/techniques/T1074/002/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1074.002
logsource:
  product: windows
  category: process_creation
detection:
  sel:
    Image|endswith:
      - '\\robocopy.exe'
      - '\\xcopy.exe'
    CommandLine|contains: '\\\\'
  condition: sel
falsepositives:
  - Backup- und Verteilungsskripte kopieren regulaer auf Freigaben - bekannte Hosts, Konten und Ziele als Baseline ausnehmen
level: medium

2. Archivwerkzeug schreibt ein Archiv auf eine Netzwerkfreigabe (T1074.002). 7-Zip, RAR oder WinRAR mit einem UNC-Pfad in der Befehlszeile. Ebenfalls level: medium.

Sigma
title: Archivwerkzeug schreibt ein Archiv auf eine Netzwerkfreigabe (UNC)
id: 6a3c9d28-7b41-4e62-a1f8-3d5b7c2e9a48
status: experimental
description: |
  Erkennt ein Archivwerkzeug (7z, rar, WinRAR), dessen Befehlszeile auf einen UNC-Pfad verweist. Angreifer
  packen gesammelte Daten zusammen und legen das Archiv auf einem zentralen Staging-Host im Netz ab, bevor es
  abfliesst (Remote Data Staging).
references:
  - https://attack.mitre.org/techniques/T1074/002/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1074.002
logsource:
  product: windows
  category: process_creation
detection:
  sel_tool:
    Image|endswith:
      - '\\7z.exe'
      - '\\7za.exe'
      - '\\rar.exe'
      - '\\WinRAR.exe'
  sel_unc:
    CommandLine|contains: '\\\\'
  condition: sel_tool and sel_unc
falsepositives:
  - Backup- oder Archivierungsjobs schreiben legitim auf Freigaben - bekannte Jobs, Konten und Ziele als Baseline ausnehmen
level: medium

3. Archivdatei auf einer Netzwerkfreigabe angelegt (T1074.002). Eine zip-, rar-, 7z-, cab- oder tar-Datei, die direkt auf einem UNC-Pfad entsteht. Ebenfalls level: medium.

Sigma
title: Archivdatei auf einer Netzwerkfreigabe (UNC) angelegt
id: 8c4e2a19-5d73-4b91-a6f2-7e3c9b5d1a64
status: experimental
description: |
  Erkennt das Anlegen einer Archivdatei (zip, rar, 7z, cab, tar) direkt auf einem UNC-Pfad. Das ist ein
  typisches Artefakt des Remote Data Staging: gesammelte Daten werden gepackt auf einem zentralen Staging-Host
  im Netz gesammelt, bevor sie abfliessen.
references:
  - https://attack.mitre.org/techniques/T1074/002/
author: blue-team.net
tags:
  - attack.collection
  - attack.t1074.002
logsource:
  product: windows
  category: file_event
detection:
  sel:
    TargetFilename|startswith: '\\\\'
    TargetFilename|endswith:
      - '.zip'
      - '.rar'
      - '.7z'
      - '.cab'
      - '.tar'
  condition: sel
falsepositives:
  - Backup- oder Softwareverteilungsjobs legen Archive auf Freigaben ab - solche Jobs und Pfade dokumentieren und ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Freigaben eng führen. Zugriff auf Dateifreigaben nach dem Prinzip der geringsten Rechte vergeben; je weniger Hosts breit auf Freigaben schreiben dürfen, desto auffälliger wird ein Staging-Versuch.
  • Freigabezugriffe protokollieren. Objektzugriffs-Auditing auf sensiblen Freigaben aktivieren, damit Schreibzugriffe nachvollziehbar sind - als Ergänzung zur Endpunkt-Telemetrie.
  • Befehlszeile erfassen. Prozessstart mit vollständiger Befehlszeile (Event 4688 oder Sysmon) zuverlässig protokollieren - ohne sie fehlt der UNC-Pfad als entscheidender Kontext.
  • Korrelieren statt einzeln alarmieren. Das Kopieren auf eine Freigabe zusammen mit vorheriger Sammlung und einem folgenden Abfluss ergibt das Bild - diese Kette wiegt schwerer als ein einzelner Treffer.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und Command-Line-Auditing - mit harmlosen Testdateien auf eine Testfreigabe:

  • Für Regel 1 mit robocopy oder xcopy eine harmlose Datei auf einen UNC-Pfad kopieren und prüfen, dass Event 4688 den Aufruf samt Zielpfad zeigt.
  • Für Regel 2 mit 7-Zip ein kleines Archiv anlegen, dessen Ziel ein UNC-Pfad ist, und kontrollieren, dass die Regel greift.
  • Für Regel 3 eine zip-Datei direkt auf einer Testfreigabe erzeugen und prüfen, dass Sysmon Event 11 die Dateianlage erfasst.
  • Breiter wird der Test mit den Fällen zu T1074 aus Atomic Red Team.

Fehlalarme und Tuning

  • Backup und Verteilung. robocopy, xcopy und Packer laufen im Betrieb oft gegen Freigaben. Bekannte Jobs, Konten und Zielpfade als Baseline aufnehmen, bevor die Regeln zur Korrelation herangezogen werden.
  • Ziel entscheidet. Eine etablierte Backup-Freigabe ist etwas anderes als ein frisch auftauchender UNC-Pfad - nach dem Ziel priorisieren.
  • Archive mit Augenmaß. Legitime Archivierung schreibt ebenfalls auf Freigaben; Regel 2 und 3 sind als Kontext gedacht, nicht als Einzelalarm.
  • Kette schlägt Einzelzeile. Das Staging zusammen mit vorheriger Sammlung und einem folgenden Abfluss ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

Remote Data Staging ist der leise Zwischenschritt, mit dem ein Angreifer die Beute mehrerer Systeme an einem Ort im Netz sammelt, bevor sie gebündelt abfließt. Der Angelpunkt der Erkennung ist der Weg auf die Freigabe: ein Kopier- oder Archivwerkzeug, das auf einen UNC-Pfad schreibt, und ein Archiv, das dort entsteht. Die verlässlichen Signale liefern die Prozess-Befehlszeile und Sysmon Event 11. Weil diese Werkzeuge im Alltag verbreitet sind, liegt die Stärke in der Korrelation: Ziel, Konto und Umfeld entscheiden. Die wirksamste Härtung sind eng geführte Freigaben, Zugriffs-Auditing und eine zuverlässige Protokollierung der Befehlszeile. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Collection.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.