Kurzfassung: Nicht jeder Schaden ist laut. Beim Resource Hijacking kapern Angreifer die Rechenleistung fremder Systeme - meist für das Schürfen von Kryptowährung - und wollen dabei möglichst unbemerkt bleiben, damit der Miner lange läuft. Das Signal ist trotzdem klar: das Stratum-Mining-Protokoll in der Kommandozeile, bekannte Miner-Binaries und die Adressen von Mining-Pools. Dazu kommt die dauerhaft hohe CPU- oder GPU-Last. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Die Ransomware-Verschlüsselung ist der laute Weg, aus einem Zugang Geld zu machen. Das Resource Hijacking ist der leise: Statt Dateien zu verschlüsseln und das Opfer zu erpressen, nutzt der Angreifer einfach die Rechenleistung des Systems - für Kryptomining, seltener für gekaperte Cloud-Dienste. Weil sich das nur über hohe Rechnungen, langsame Systeme und Verschleiß bemerkbar macht, bleibt es oft lange unentdeckt. Für den Verteidiger ist das gut, denn der Miner muss mit einem Pool sprechen und läuft als Prozess mit verräterischen Merkmalen. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.
Einordnung in ATT&CK: Resource Hijacking (T1496) in der Taktik Impact. MITRE hat die Technik in Unterarten gegliedert - darunter Compute Hijacking (Kryptomining auf CPU und GPU), Bandwidth Hijacking und Cloud Service Hijacking. Ziel ist nicht die Betriebsunterbrechung, sondern das stille Mitbenutzen fremder Ressourcen auf Kosten des Opfers.
Was der Angreifer tut
Das Kapern fremder Ressourcen läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:
- Einen Miner absetzen und starten. Nach dem Zugang wird eine Miner-Software nachgeladen und als Prozess gestartet, oft getarnt als harmloser Systemdienst.
- Mit einem Pool verbinden. Der Miner meldet sich über das Stratum-Protokoll bei einem Mining-Pool an, um die Rechenleistung zu bündeln und den Ertrag zu erhalten.
- Dauerhaft laufen lassen. Der Prozess wird per geplanter Aufgabe oder Dienst verankert, damit er Neustarts überlebt und möglichst lange Rechenzeit abgreift.
- Ressourcen gezielt abschöpfen. Oft wird die Last gedrosselt oder auf Leerlauf gelegt, damit die hohe Auslastung nicht sofort auffällt.
Für die Erkennung ist entscheidend: Der Miner tarnt den Prozess vielleicht, aber das Mining-Protokoll, die bekannten Binaries und die Pool-Adressen bleiben sichtbar - und genau daran setzen die Regeln an.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen die Kommandozeile mit dem Stratum-Protokoll, den Miner-Flags und der Pool-Adresse im Klartext. Die wichtigste Quelle.
- Netzwerk-Telemetrie. Die Verbindung zum Mining-Pool fällt in Firewall-, Proxy- und DNS-Logs auf - die DNS-Auflösung bekannter Pool-Domains ist ein zuverlässiges Signal.
- Leistungsdaten. Dauerhaft hohe CPU- oder GPU-Last ohne erkennbaren Grund, besonders außerhalb der Arbeitszeit, ergänzt die anderen Quellen.
- Werkzeug-Kontext. Miner werden oft wie andere nachgeladene Werkzeuge gestartet; Grundlagen zum Missbrauch von Bordmitteln unter Living off the Land.
Das Muster im Log
Drei Signale tragen. Das erste ist das Stratum-Protokoll oder ein typischer Miner-Schalter in der Kommandozeile - stratum+tcp, --donate-level und Ähnliches; dafür gibt es außerhalb von Mining keinen Grund. Das zweite ist der Name einer bekannten Miner-Binary wie xmrig oder nbminer, auch wenn sich der leicht umbenennen lässt. Das dritte ist die Adresse eines bekannten Mining-Pools im Prozesskontext oder in den DNS-Logs. Legitime Treffer stammen nur von Systemen, auf denen bewusst gemined wird. Auffällig wird es, wenn das Muster auf einem Arbeitsplatz oder Server auftaucht, der damit nichts zu tun hat. Der Blick auf Protokoll, Binary und Pool trennt den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei sichtbaren Merkmale: das Mining-Protokoll, die bekannte Binary und die Pool-Adresse. Alle drei werten die Prozess-Telemetrie mit Kommandozeile aus.
1. Mining-Protokoll oder Miner-Parameter in der Kommandozeile (T1496). Das Stratum-Protokoll oder typische Miner-Schalter wie --donate-level. Die Regel steht auf level: high.
title: Mining-Protokoll oder Miner-Parameter in der Kommandozeile
id: 2a1f6c38-7e94-4b0d-9c71-5a3e8d2b1f40
status: experimental
description: |
Erkennt den Start eines Prozesses, dessen Kommandozeile das Stratum-Mining-Protokoll oder typische
Miner-Parameter enthaelt - etwa stratum+tcp, stratum+ssl, --donate-level oder --cpu-max-threads-hint.
Beim Resource Hijacking lassen Angreifer auf fremden Systemen einen Kryptominer laufen. Das
Stratum-Protokoll und die bekannten Miner-Schalter sind ein starkes Signal dafuer.
references:
- https://attack.mitre.org/techniques/T1496/
author: blue-team.net
tags:
- attack.impact
- attack.t1496
logsource:
product: windows
category: process_creation
detection:
selection:
CommandLine|contains:
- 'stratum+tcp://'
- 'stratum+ssl://'
- '--donate-level'
- '--cpu-max-threads-hint'
- '--nicehash'
condition: selection
falsepositives:
- Legitime Mining-Software auf dafuer vorgesehenen Systemen - solche Hosts dokumentieren und ausnehmen
level: high
2. Bekannte Kryptominer-Binary gestartet (T1496). Der Start einer ausführbaren Datei mit dem Namen eines bekannten Miners. Da sich Namen leicht ändern lassen, steht die Regel auf level: medium.
title: Bekannte Kryptominer-Binary gestartet
id: 8d47b2e1-0a6f-4c93-bf25-7e1c9a4d6b38
status: experimental
description: |
Erkennt den Start einer ausfuehrbaren Datei mit dem Namen eines bekannten Kryptominers wie xmrig,
nbminer, phoenixminer oder t-rex. Beim Resource Hijacking wird die Rechenleistung des Systems fuer
das Schuerfen von Kryptowaehrung missbraucht. Da sich Miner-Binaries leicht umbenennen lassen, ist
die Namenserkennung eine ergaenzende Schicht neben der Verhaltenserkennung.
references:
- https://attack.mitre.org/techniques/T1496/
author: blue-team.net
tags:
- attack.impact
- attack.t1496
logsource:
product: windows
category: process_creation
detection:
selection:
Image|endswith:
- '\xmrig.exe'
- '\nbminer.exe'
- '\phoenixminer.exe'
- '\lolminer.exe'
- '\t-rex.exe'
- '\nanominer.exe'
- '\cpuminer.exe'
- '\minerd.exe'
- '\ethminer.exe'
- '\xmr-stak.exe'
condition: selection
falsepositives:
- Legitimes Mining auf eigens dafuer vorgesehenen Systemen - solche Hosts und Binaries dokumentieren und ausnehmen
level: medium
3. Verbindung zu bekanntem Mining-Pool (T1496). Die Adresse eines bekannten Pools in der Kommandozeile. Die Regel steht auf level: medium.
title: Verbindung zu bekanntem Mining-Pool in der Kommandozeile
id: 5c9e3a07-1b84-42d6-8f0a-6d2b7e4c9a15
status: experimental
description: |
Erkennt den Aufruf eines Prozesses, dessen Kommandozeile die Adresse eines bekannten
Kryptomining-Pools enthaelt - etwa supportxmr, nanopool, moneroocean oder f2pool. Beim Resource
Hijacking verbindet sich der Miner mit einem Pool, um die Rechenleistung zu buendeln. Eine
Pool-Adresse im Prozesskontext ist ein deutlicher Hinweis auf Kryptomining.
references:
- https://attack.mitre.org/techniques/T1496/
author: blue-team.net
tags:
- attack.impact
- attack.t1496
logsource:
product: windows
category: process_creation
detection:
selection:
CommandLine|contains:
- 'supportxmr'
- 'nanopool'
- 'moneroocean'
- 'minexmr'
- 'f2pool'
- 'herominers'
- '2miners'
- 'nicehash.com'
condition: selection
falsepositives:
- Sehr selten; legitime Mining-Betreiber auf bekannten Systemen dokumentieren und ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Anwendungssteuerung. Mit Allowlisting (etwa AppLocker oder WDAC) nur bekannte Software zulassen - ein nachgeladener Miner startet dann gar nicht erst. Die wirksamste Maßnahme.
- Mining-Pools sperren. Bekannte Pool-Domains und -Ports am DNS-Resolver und an der Firewall blockieren, damit der Miner keinen Pool erreicht.
- Leistung überwachen. Dauerhaft hohe CPU- oder GPU-Last als eigene Erkennung führen, besonders außerhalb der Arbeitszeit und auf Servern.
- Angriffsfläche verkleinern. Zugänge absichern und nachgeladene ausführbare Dateien aus Benutzer- und Temp-Pfaden einschränken, damit es gar nicht erst zum Nachladen kommt.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - ohne echtes Mining, allein über die sichtbaren Merkmale:
- Für Regel 1 ein harmloses Programm mit einer Kommandozeile starten, die stratum+tcp:// oder --donate-level enthält, und den Treffer in Event 4688 prüfen.
- Für Regel 2 eine harmlose Datei in xmrig.exe umbenennen und starten. Sysmon Event 1 muss den Namen zeigen.
- Für Regel 3 ein Programm mit einer bekannten Pool-Adresse in der Kommandozeile aufrufen und das Erscheinen in der Prozess-Telemetrie kontrollieren.
- Breiter wird der Test mit den Fällen zu T1496 aus Atomic Red Team.
Fehlalarme und Tuning
- Legitimes Mining. Auf Systemen, die bewusst minen, sind die Treffer echt. Solche Hosts dokumentieren und als Baseline ausnehmen.
- Umbenannte Binaries. Die Namenserkennung umgehen Angreifer durch Umbenennen - deshalb trägt die Verhaltens- und Protokollregel mehr und sollte höher gewichtet werden.
- Pool-Listen altern. Neue Pools und Miner tauchen laufend auf. Die Listen in den Regeln regelmäßig aktualisieren.
- Kette schlägt Einzelzeile. Protokoll, Binary, Pool-Verbindung und hohe Last zusammen sind weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.
Fazit
Resource Hijacking ist der leise Schaden: Der Angreifer will nicht erpressen, sondern unbemerkt fremde Rechenleistung abgreifen. Gerade dieses Verstecken macht die Erkennung lohnend, denn der Miner verrät sich über das Stratum-Protokoll, bekannte Binaries, Pool-Adressen und dauerhaft hohe Last. Die wirksamste Härtung ist Anwendungssteuerung, flankiert vom Sperren der Mining-Pools und einer Leistungsüberwachung. Der laute Gegenpol derselben Taktik ist die Ransomware-Verschlüsselung. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Impact.