Remote System Discovery erkennen: die Landkarte des Angreifers

Kurzfassung: Nach dem ersten Zugang will der Angreifer wissen, welche Systeme es überhaupt gibt - Server, Domaincontroller, weitere Arbeitsplätze. Remote System Discovery erstellt diese Landkarte: bordeigen mit net view und net group, über nltest für die Domaincontroller oder per Abfrage aller Rechnerkonten im Active Directory. Die Erkennung setzt an der Kommandozeile und am Umfang an. Drei sigma-cli-validierte Sigma-Regeln für net, nltest und die Computer-Enumeration, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Nach der Suche nach Netzfreigaben bleibt der Beitrag in der Taktik Discovery und nimmt die Systeme selbst in den Blick. Bevor ein Angreifer sich seitlich bewegt, braucht er eine Landkarte: Wo stehen die Domaincontroller, welche Server gibt es, welche Arbeitsplätze sind erreichbar? Diese Übersicht liefert Remote System Discovery - bordeigen und schnell. Wie jede Erkundung ist sie noch kein Schaden, aber sie geht der seitlichen Bewegung und dem gezielten Zugriff unmittelbar voraus. Wer sie erkennt, gewinnt Zeit. Der Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Remote System Discovery (T1018). MITRE führt die Technik in der Taktik Discovery (TA0007) und nennt Windows, Linux, macOS und Netzwerkgeräte als Plattformen. In dieser Serie steht sie in der Spalte Discovery.

Was der Angreifer tut

Die Erkundung erreichbarer Systeme läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Varianten ab:

  • Bordmittel zuerst. net view /domain listet Hosts und Domänen, net group "Domain Computers" die Rechnerkonten - schnell, ohne zusätzliche Software.
  • Domaincontroller finden. nltest mit /dclist oder /dsgetdc zeigt die DCs einer Domäne - das Herz, auf das weitere Schritte zielen.
  • Das ganze AD abfragen. Get-ADComputer, die PowerView-Funktionen oder dsquery liefern in einem Rutsch alle Rechnerkonten samt Betriebssystem und letzter Anmeldung.
  • Ziele für den nächsten Schritt. Die Landkarte führt direkt zur seitlichen Bewegung: Welcher Host ist interessant, welcher schwach, welcher erreichbar.

Für die Erkennung ist entscheidend: Die Abfrage ist ein Prozess mit sichtbarer Kommandozeile, und das Muster verrät den Angriff - ein einzelner Endpunkt, der in kurzer Zeit die gesamte Domäne kartiert.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen net, nltest, dsquery oder die PowerShell samt Kommandozeile im Klartext - die wichtigste Quelle.
  • PowerShell-Protokolle. Script Block Logging macht Get-ADComputer und die PowerView-Funktionen sichtbar, auch bei Verschleierung.
  • Verzeichnisdienst-Zugriff. Auf dem Domaincontroller belegt Event 4662 den Zugriff auf Verzeichnisobjekte - breite Rechnerkonten-Abfragen fallen hier auf.
  • Netzverbindung. Verbindungen eines Endpunkts zu vielen Zielen oder zum DC in kurzer Zeit zeigen die Kartierung auch ohne Kommandozeile; Grundlagen unter Sysmon einrichten.

Das Muster im Log

Das klarste Signal ist die Kommandozeile: net view /domain, net group "Domain Computers", nltest /dclist oder eine Get-ADComputer-Abfrage ohne Filter. net und nltest sind bordeigene Werkzeuge, also zählt der Kontext - ein Arbeitsplatz-Endpunkt, der die Domäne abfragt, gehört selten zum Normalbetrieb. Das zweite Signal ist der Umfang: eine einzelne Abfrage ist harmlos, die vollständige Kartierung der Domäne in Sekunden ist es nicht. Das dritte sind die PowerView-Funktionen Get-NetComputer und Get-DomainComputer, für die es keinen legitimen Grund gibt. Legitime Abfragen stammen von Administratoren und Inventar-Skripten auf bekannten Hosts. Wie immer trennt der Blick auf Werkzeug, Umfang und Herkunft den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Wege: die net-Abfrage, nltest für die Domaincontroller und die Computer-Enumeration per PowerShell oder dsquery.

1. net view oder net group (T1018). Die bordeigene System- und Rechnerkonten-Abfrage über net. Die Regel steht auf level: medium, weil net auch legitim vorkommt.

Sigma
title: System-Erkundung per net view oder net group
id: 07897c5d-02c9-4771-9362-29337d66bcdc
status: experimental
description: |
  Erkennt die Erkundung erreichbarer Systeme ueber net.exe - net view /domain listet Hosts und
  Domaenen, net group "Domain Computers" die Rechnerkonten der Domaene. Nach dem Einbruch
  verschafft sich ein Angreifer damit einen Ueberblick ueber die erreichbaren Systeme als Vorstufe
  zur seitlichen Bewegung.
references:
  - https://attack.mitre.org/techniques/T1018/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1018
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith:
      - '\net.exe'
      - '\net1.exe'
  sel_view:
    CommandLine|contains: ' view'
  sel_group:
    CommandLine|contains:
      - 'Domain Computers'
      - 'Domaenencomputer'
  condition: sel_img and (sel_view or sel_group)
falsepositives:
  - Administratoren und Inventar-Skripte, die net view nutzen - nach Host und Konto als Baseline ausnehmen
level: medium

2. Domaincontroller-Erkundung per nltest (T1018). nltest mit /dclist, /dsgetdc oder /dnsgetdc. Ebenfalls level: medium, auf Arbeitsplatz-Endpunkten aber auffällig.

Sigma
title: Domaincontroller-Erkundung per nltest
id: 2156789f-956d-4028-a626-81c87deb254a
status: experimental
description: |
  Erkennt die Erkundung von Domaincontrollern und Systemen ueber nltest.exe - /dclist, /dsgetdc
  und /dnsgetdc liefern die DCs und erreichbaren Server einer Domaene. nltest ist ein bordeigenes
  Werkzeug und auf einem Arbeitsplatz-Endpunkt ein deutliches Angreifer-Signal in der
  Orientierungsphase.
references:
  - https://attack.mitre.org/techniques/T1018/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1018
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith: '\nltest.exe'
  sel_cmd:
    CommandLine|contains:
      - '/dclist'
      - '/dsgetdc'
      - '/dnsgetdc'
  condition: sel_img and sel_cmd
falsepositives:
  - Administrative Diagnose auf Servern und Admin-Hosts - nach Host und Konto als Baseline ausnehmen
level: medium

3. Computer-Enumeration per PowerShell oder dsquery (T1018). Get-ADComputer, die PowerView-Funktionen oder dsquery computer. Die PowerView-Treffer sind eindeutig. Ebenfalls level: medium.

Sigma
title: Computer-Enumeration per PowerShell oder dsquery
id: 7d75d03b-0297-46be-a902-74f0a0fd2fb5
status: experimental
description: |
  Erkennt die netzweite Enumeration von Rechnerkonten ueber PowerShell (Get-ADComputer,
  Get-NetComputer, Get-DomainComputer) oder dsquery computer. Diese Abfragen listen in einem Rutsch
  alle Systeme der Domaene - die PowerView-Funktionen Get-NetComputer und Get-DomainComputer haben
  dabei keinen legitimen Grund und wiegen schwerer.
references:
  - https://attack.mitre.org/techniques/T1018/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1018
logsource:
  product: windows
  category: process_creation
detection:
  sel_ps:
    Image|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
    CommandLine|contains:
      - 'Get-ADComputer'
      - 'Get-NetComputer'
      - 'Get-DomainComputer'
  sel_dsquery:
    Image|endswith: '\dsquery.exe'
    CommandLine|contains: 'computer'
  condition: sel_ps or sel_dsquery
falsepositives:
  - Administrations- und Inventar-Skripte mit Get-ADComputer oder dsquery - bekannte Skripte und Konten als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • LOLBins einhegen. net, nltest und dsquery dort per Anwendungssteuerung (WDAC oder AppLocker) einschränken, wo normale Nutzer sie nicht brauchen; das trifft den bequemsten Weg.
  • PowerShell härten. Script Block Logging und Constrained Language Mode machen die AD-Abfragen sichtbar und erschweren PowerView.
  • Verzeichnis-Auditing nutzen. Auf den Domaincontrollern das Auditing für Verzeichnisdienst-Zugriffe aktivieren und breite Rechnerkonten-Abfragen alarmieren.
  • Auf das Muster achten. Nicht die einzelne Abfrage, sondern die netzweite Kartierung in kurzer Zeit ist das Ziel der Erkennung - eine Schwelle hebt sie heraus.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf isolierten Systemen mit aktivem Sysmon:

  • Für Regel 1 net view /domain und net group "Domain Computers" ausführen. In Event 4688 muss die Kommandozeile erscheinen.
  • Für Regel 2 nltest /dclist mit der eigenen Testdomäne aufrufen und den Eintrag in der Prozess-Telemetrie prüfen.
  • Für Regel 3 Get-ADComputer -Filter * oder dsquery computer ausführen und das Erscheinen in der PowerShell- und Prozess-Telemetrie kontrollieren.
  • Breiter wird der Test mit den Fällen zu T1018 aus Atomic Red Team.

Fehlalarme und Tuning

  • Administration und Inventar. net view, nltest und Get-ADComputer gehören zum Admin-Alltag. Bekannte Hosts, Konten und Inventar-Skripte als Baseline ausnehmen.
  • Server gesondert behandeln. Auf DCs und Verwaltungsservern ist nltest alltäglich. Diese Systeme eigens bewerten und vom Arbeitsplatz-Umfeld trennen.
  • PowerView ist eindeutig. Get-NetComputer und Get-DomainComputer haben keinen legitimen Grund - diese Treffer hochpriorisieren.
  • Kette statt Einzelabfrage. Mehrere Discovery-Techniken kurz hintereinander (Freigaben, Systeme, Konten) sind aussagekräftiger als eine Abfrage allein - die Korrelation schärft die Bewertung.

Fazit

Remote System Discovery ist die Landkarte, die sich der Angreifer vor der seitlichen Bewegung zeichnet: erreichbare Systeme, Server und Domaincontroller. Die verlässlichen Signale sind die Kommandozeile von net und nltest, die Computer-Enumeration per PowerShell oder dsquery und vor allem der Umfang breiter Abfragen. Die wirksamste Härtung hegt die bordeigenen Werkzeuge ein, härtet PowerShell und nutzt das Verzeichnis-Auditing. Weil die Erkundung dem gezielten Zugriff vorausgeht, ist ihre Erkennung besonders wertvoll. Verwandt ist die Suche nach Netzfreigaben, und auf Binärebene das Living off the Land. Die weiteren Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Discovery.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.