RMM-Missbrauch erkennen: Fernwartungswerkzeuge als C2-Kanal

Kurzfassung: Statt eigene Schadsoftware einzuschleusen, bringen Angreifer ein fertiges Fernwartungswerkzeug mit - AnyDesk, TeamViewer, ScreenConnect, Atera und viele mehr. Die Programme sind signiert, laufen über die Cloud des Anbieters und wirken wie ein legitimer Fernzugang, der an Firewall und EDR vorbeigeht. Die Erkennung ist eine Inventarfrage: In einer Umgebung ist genau ein RMM freigegeben, jedes andere gehört geprüft. Drei sigma-cli-validierte Sigma-Regeln für die Programmausführung, den Start aus einem beschreibbaren Verzeichnis und die DNS-Abfrage zum Anbieter. Serie "Angriff erkennen".

Mit dem RMM-Missbrauch beginnt der Block zu Command and Control - dem Kanal, über den ein Angreifer sein Ziel aus der Ferne steuert. Der bequemste Kanal ist heute kein selbst geschriebener Trojaner, sondern ein handelsübliches Fernwartungswerkzeug. Dieselben Programme, mit denen ein IT-Dienstleister tausende Rechner betreut, geben einem Angreifer eine stabile, verschlüsselte Fernsteuerung - inklusive Dateiübertragung und Shell, signiert und über die Infrastruktur des Anbieters. Das ist Living off the Land auf der Ebene ganzer Werkzeuge: nichts sieht nach Schadsoftware aus. Der Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Remote Access Tools (T1219), mit der Untertechnik Remote Desktop Software (T1219.002) für die meisten RMM- und Fernwartungslösungen. MITRE führt die Technik in der Taktik Command and Control (TA0011), weil das Werkzeug den Fernsteuerungskanal stellt. In dieser Serie steht sie in der Spalte Command and Control.

Was der Angreifer tut

Der Missbrauch läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Schritten ab:

  • Ein fertiges Werkzeug mitbringen. Statt Schadcode wird ein gängiges RMM- oder Fernwartungsprogramm abgelegt und gestartet - oft die portable Variante, die keine Installation braucht.
  • Über die Anbieter-Cloud verbinden. Der Fernzugang läuft über die Relay-Server des Herstellers nach außen. Für die Firewall sieht das aus wie eine normale, verschlüsselte Verbindung zu einem bekannten Cloud-Dienst.
  • Legitimität als Tarnung. Die Datei ist gültig signiert, der Prozess ist dem EDR bekannt und gilt als vertrauenswürdig. Genau das umgeht viele Kontrollen.
  • Steuern, übertragen, bleiben. Über den Kanal folgen Fernsteuerung, Dateiübertragung und eine Shell; richtet der Angreifer das Werkzeug als Dienst ein, überlebt der Zugang auch den Neustart.

Für die Erkennung ist entscheidend: Das Werkzeug selbst ist bekannt und benannt. Wer den Bestand der erlaubten Fernzugänge kennt, erkennt jedes zusätzliche sofort - an der ausführbaren Datei, am Startpfad und an der Verbindung zum Anbieter.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen den Start des RMM-Programms samt Pfad, Signatur und Elternprozess - die wichtigste Quelle für den Bestandsabgleich.
  • Namensauflösung. Der DNS-Query (Sysmon Event 22) zur Relay-Domäne des Anbieters verrät das Werkzeug auch dann, wenn die Datei umbenannt wurde. Grundlagen dazu unter Sysmon einrichten.
  • Netzverbindung. Die Verbindung (Sysmon Event 3) zu den Server-Bereichen des Anbieters bestätigt den aktiven Kanal und zeigt die Dauer.
  • Installation und Dienst. Wird das Werkzeug installiert oder als Dienst eingerichtet, erscheinen die üblichen Dienst- und Installationsspuren - ein Hinweis auf dauerhaften Fernzugang.

Das Muster im Log

Das klarste Signal ist ein Fernwartungsprogramm, das nicht zur freigegebenen Lösung gehört: Läuft im Haus ausschließlich Produkt A, ist jeder Start von AnyDesk, TeamViewer, ScreenConnect oder RustDesk auf einem Endpunkt verdächtig. Das zweite Muster ist der Startpfad: Ein RMM-Programm aus Downloads, Temp oder dem AppData-Verzeichnis ist die portable, frisch abgelegte Variante - im Gegensatz zur regulären Installation unter Programme. Das dritte ist die DNS-Abfrage zur Relay-Domäne eines Anbieters, dessen Werkzeug gar nicht freigegeben ist. Legitimer Fernwartungsverkehr stammt vom einen bekannten Produkt, läuft über dessen bekannte Pfade und Domänen und betrifft die erwarteten Hosts. Wie immer trennt der Blick auf ausführbare Datei, Pfad und Ziel den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft. Die erste nimmt die reine Programmausführung, die zweite den Start aus einem beschreibbaren Verzeichnis, die dritte die DNS-Abfrage zum Anbieter. Alle drei leben vom Ausnehmen der einen freigegebenen Lösung.

1. Ausführung eines Remote-Access- oder RMM-Werkzeugs (T1219). Der Start eines bekannten Fernwartungsprogramms. Die Regel steht auf level: medium, weil das freigegebene Produkt als Baseline ausgenommen wird.

Sigma
title: Ausfuehrung eines Remote-Access- oder RMM-Werkzeugs
id: d5ba624a-4733-42f6-bb0d-c43dced7dd3e
status: experimental
description: |
  Erkennt den Start eines bekannten Fernwartungs- oder RMM-Werkzeugs. Angreifer bringen solche
  Programme als legitimen, signierten Fernzugang ins Netz (Living off the Land auf Werkzeugebene),
  um EDR und Firewall zu umgehen. In einer Umgebung ist meist genau ein RMM freigegeben - jedes
  andere gehoert geprueft. Die bekannte, freigegebene Loesung wird als Baseline ausgenommen.
references:
  - https://attack.mitre.org/techniques/T1219/
author: blue-team.net
tags:
  - attack.command-and-control
  - attack.t1219
  - attack.t1219.002
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith:
      - '\AnyDesk.exe'
      - '\TeamViewer.exe'
      - '\ScreenConnect.ClientService.exe'
      - '\ScreenConnect.WindowsClient.exe'
      - '\AteraAgent.exe'
      - '\rustdesk.exe'
      - '\UltraViewer_Desktop.exe'
      - '\winvnc.exe'
      - '\tvnserver.exe'
      - '\rutserv.exe'
      - '\client32.exe'
      - '\MeshAgent.exe'
      - '\LMIGuardianSvc.exe'
      - '\Splashtop.exe'
      - '\AA_v3.exe'
  condition: sel_img
falsepositives:
  - Das in der Umgebung freigegebene RMM- oder Fernwartungswerkzeug - als Baseline nach Produkt, Host und Konto ausnehmen
level: medium

2. Werkzeug aus einem beschreibbaren Verzeichnis (T1219). Dasselbe Werkzeug, gestartet aus Downloads, Temp, AppData oder ProgramData - das Muster der portablen Variante. Die Kombination hebt die Regel auf level: high.

Sigma
title: Remote-Access-Werkzeug aus einem beschreibbaren Verzeichnis
id: b5352d74-d7b1-4318-b17c-ce79a8a601c0
status: experimental
description: |
  Erkennt ein Fernwartungs- oder RMM-Werkzeug, das aus einem nutzerbeschreibbaren Verzeichnis
  startet (Downloads, Temp, AppData, oeffentliches Profil, ProgramData). Das ist das Muster der
  portablen, frisch abgelegten Variante, wie Angreifer sie nutzen - im Gegensatz zur regulaer
  installierten Loesung unter Programme. Die Kombination aus bekanntem Werkzeug und
  beschreibbarem Pfad ist ein starkes Signal.
references:
  - https://attack.mitre.org/techniques/T1219/
author: blue-team.net
tags:
  - attack.command-and-control
  - attack.t1219
  - attack.t1219.002
logsource:
  product: windows
  category: process_creation
detection:
  sel_tool:
    Image|endswith:
      - '\AnyDesk.exe'
      - '\TeamViewer.exe'
      - '\ScreenConnect.ClientService.exe'
      - '\ScreenConnect.WindowsClient.exe'
      - '\AteraAgent.exe'
      - '\rustdesk.exe'
      - '\UltraViewer_Desktop.exe'
      - '\winvnc.exe'
      - '\tvnserver.exe'
      - '\rutserv.exe'
      - '\client32.exe'
      - '\MeshAgent.exe'
      - '\Splashtop.exe'
      - '\AA_v3.exe'
  sel_path:
    Image|contains:
      - '\Downloads\'
      - '\AppData\'
      - '\Temp\'
      - '\Users\Public\'
      - '\ProgramData\'
  condition: sel_tool and sel_path
falsepositives:
  - Einzelne portable Admin-Nutzungen - nach Host und Konto als Baseline ausnehmen; regulaer unter Programme installierte Loesungen loesen die Regel nicht aus
level: high

3. DNS-Abfrage zu einem Anbieter (T1219). Die Namensauflösung zur Relay-Domäne eines Fernwartungsanbieters - fängt auch umbenannte Dateien. Ebenfalls level: medium.

Sigma
title: DNS-Abfrage zu einem Remote-Access-Anbieter
id: b997b82a-a31e-497e-a53e-e48d4e240606
status: experimental
description: |
  Erkennt DNS-Abfragen zu den Relay- und Cloud-Domaenen bekannter Fernwartungs- und RMM-Anbieter.
  Der Fernzugang laeuft ueber die Infrastruktur des Anbieters, deshalb ist die Namensaufloesung
  ein verlaesslicher Hinweis auf ein genutztes Werkzeug - auch wenn die ausfuehrbare Datei
  umbenannt wurde. Die freigegebene Loesung wird als Baseline ausgenommen.
references:
  - https://attack.mitre.org/techniques/T1219/
author: blue-team.net
tags:
  - attack.command-and-control
  - attack.t1219
logsource:
  product: windows
  category: dns_query
detection:
  sel_q:
    QueryName|contains:
      - 'anydesk.com'
      - 'teamviewer.com'
      - 'screenconnect.com'
      - 'atera.com'
      - 'splashtop.com'
      - 'rustdesk.com'
      - 'logmein.com'
      - 'gotoassist.com'
      - 'netsupportsoftware.com'
      - 'remoteutilities.com'
  condition: sel_q
falsepositives:
  - Das freigegebene RMM- oder Fernwartungswerkzeug und dessen Anbieter-Domaene - als Baseline ausnehmen
level: medium

Hinweis zur Abdeckung: Die beiden Prozess-Regeln übersetzt sigma-cli sauber nach Splunk, Elastic und Microsoft KQL. Die DNS-Regel läuft in Splunk und Elastic; für KQL fehlt das passende Feld-Mapping, hier deckt das DNS-Betriebsprotokoll oder die Netzverbindung den Fall ab.

Härtung: der Angriff, der ins Leere läuft

  • Einen Standard festlegen. Genau ein Fernwartungswerkzeug freigeben und alle anderen per Anwendungssteuerung (WDAC oder AppLocker) blockieren. Das nimmt dem Angreifer den bequemsten Weg.
  • Relay-Domänen filtern. Die Cloud-Domänen der nicht freigegebenen Anbieter am DNS-Resolver oder Proxy sperren und protokollieren - der Kanal kommt dann gar nicht zustande.
  • Beschreibbare Startpfade im Blick behalten. Ausführbare Dateien aus Downloads, Temp und AppData generell eng überwachen; portable RMM-Programme fallen dort zuerst auf.
  • Bestand kennen. Eine aktuelle Liste der erlaubten Fernzugänge ist die Grundlage jeder Regel hier - ohne sie ertrinkt die Erkennung im legitimen Verkehr.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf isolierten Systemen mit aktivem Sysmon:

  • Für Regel 1 ein nicht freigegebenes, aber legitimes Fernwartungsprogramm (etwa die portable Variante eines der genannten) testweise starten. In Event 4688 muss die ausführbare Datei erscheinen.
  • Für Regel 2 dieselbe Datei aus dem Downloads- oder Temp-Verzeichnis starten. Der Pfad muss in der Prozess-Telemetrie auftauchen und die Regel auslösen.
  • Für Regel 3 die Anbieter-Domäne auflösen lassen (etwa durch den Verbindungsversuch des Werkzeugs) und den DNS-Query prüfen.
  • Breiter wird der Test mit den Fällen zu T1219 aus Atomic Red Team.

Fehlalarme und Tuning

  • Das freigegebene Produkt. Die eine erlaubte Lösung erzeugt den meisten legitimen Verkehr. Sie konsequent nach Produkt, Pfad, Domäne und Host als Baseline ausnehmen - das ist der wichtigste Schritt.
  • IT und Dienstleister. Administratoren und externe Dienstleister nutzen Fernwartung regulär. Bekannte Konten und Wartungsfenster dokumentieren und ausnehmen.
  • Portable Nutzung im Support. Vereinzelt startet der Support ein portables Werkzeug. Für Regel 2 die wenigen bekannten Fälle nach Host und Konto ausnehmen - der Rest bleibt interessant.
  • Datenabfluss mitdenken. Über denselben Kanal folgt oft der Abzug von Daten; die Korrelation mit dem Datenabfluss schärft die Bewertung.

Fazit

Der Missbrauch von Fernwartungswerkzeugen ist der unauffälligste C2-Kanal: Er nutzt signierte, bekannte Programme über die Cloud des Anbieters und sieht aus wie legitime IT. Deshalb ist die Erkennung eine Inventarfrage - wer den Bestand der erlaubten Fernzugänge kennt, erkennt jedes zusätzliche an der ausführbaren Datei, am beschreibbaren Startpfad und an der DNS-Abfrage zum Anbieter. Die wirksamste Härtung legt einen Standard fest, blockiert alle anderen Werkzeuge und sperrt deren Relay-Domänen. Verwandt ist das Living off the Land auf Binärebene. Die weiteren Techniken dieser Taktik - von DNS-Tunneling bis Beaconing - sammelt das Lexikon nach Taktik unter Command and Control.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.