Kurzfassung: Die lokalen Passwort-Hashes eines Windows-Systems liegen in der SAM-Datenbank - zusammen mit den SYSTEM- und SECURITY-Hives ergeben sie alles, was ein Angreifer braucht, um lokale Konten zu knacken oder per Pass-the-Hash weiterzuziehen. Der Zugriff hinterlässt klare Spuren: ein reg save der Hives, ein Kopierzugriff auf das config-Verzeichnis oder eine frisch erstellte Schattenkopie. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Nicht jeder Hash-Diebstahl geht über den Speicher des LSASS-Prozesses. Die lokale Kontodatenbank, die Security Account Manager (SAM), liegt als Registry-Hive auf der Platte - und wer sie zusammen mit dem SYSTEM-Hive erbeutet, kann die enthaltenen Hashes offline entschlüsseln. Das ist leiser als ein Zugriff auf den laufenden LSASS-Prozess und umgeht manche Schutzmechanismen. Der direkte Griff in den Speicher ist ein eigenes Thema (Mimikatz und LSASS-Dump); dieser Beitrag nimmt den Weg über die SAM in den Blick und bleibt auf der Verteidigerseite.
Einordnung in ATT&CK: OS Credential Dumping: Security Account Manager (T1003.002), eine Untertechnik von OS Credential Dumping. MITRE führt sie in der Taktik Credential Access; in dieser Serie steht sie entsprechend in der Spalte Credential Access. Sie beschreibt das Erbeuten der lokalen Hashes aus der SAM und grenzt sich vom Auslesen des LSASS-Speichers und vom DCSync gegen einen Domänencontroller ab.
Was der Angreifer tut
Das Erbeuten der SAM läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:
- Die Hives sichern. Mit reg save werden SAM, SYSTEM und SECURITY als Dateien exportiert; erst SAM und SYSTEM zusammen erlauben das Entschlüsseln der Hashes.
- Die gesperrten Dateien umgehen. Im laufenden Betrieb sind die Hive-Dateien gesperrt; der Angreifer legt eine Schattenkopie an oder nutzt ein Werkzeug wie esentutl, um sie dennoch zu kopieren.
- Offline auswerten. Die kopierten Hives werden auf einem anderen System ausgewertet, wo die lokalen Passwort-Hashes extrahiert werden.
- Weiterziehen. Die Hashes dienen zum Knacken von Passwörtern oder direkt per Pass-the-Hash zur weiteren Bewegung im Netz.
Für die Erkennung ist entscheidend: Jeder dieser Wege hinterlässt eine Spur - den reg-save-Aufruf, den Kopierzugriff auf das config-Verzeichnis oder die Schattenkopie. Genau daran setzen die Regeln an.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie zuerst. Event 4688 zeigt reg, esentutl, vssadmin oder wmic samt vollständiger Befehlszeile - also den Hive-Namen, den Zielpfad oder den Schattenkopie-Befehl. Die wichtigste Quelle.
- Datei-Telemetrie. Das Anlegen der exportierten Hive-Datei oder der Kopie zeigt sich im Datei-Log und ergänzt die Prozesszeile um das Ziel.
- Werkzeug-Kontext. reg, esentutl und vssadmin sind mitgelieferte Windows-Programme; Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.
- Kontext der Kette. Besonders aussagekräftig wird es, wenn Schattenkopie und Hive-Zugriff kurz nacheinander auftreten - das Muster eines gezielten SAM-Diebstahls.
Das Muster im Log
Drei Signale tragen. Das erste ist ein reg save der Hives SAM, SYSTEM oder SECURITY. Das zweite ist ein Kopier- oder Datenbankwerkzeug, dessen Befehlszeile auf System32\config und einen Hive-Namen verweist. Das dritte ist eine frisch erstellte Schattenkopie per vssadmin oder wmic, mit der sich die gesperrten Dateien kopieren lassen. Legitime Treffer stammen aus Datensicherung, Migration und dem normalen Betrieb von Backup-Software, die Schattenkopien anlegt. Auffällig wird es, wenn die Hives einzeln und außerhalb eines Backups gesichert werden, der Zugriff von einem Arbeitsplatz oder einem ungewöhnlichen Konto kommt oder Schattenkopie und Hive-Zugriff zusammenfallen. Der Blick auf Werkzeug, Konto und Zeitpunkt trennt den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: das reg save der Hives, den Zugriff auf die config-Hives und die Schattenkopie. Alle drei werten die Prozess-Telemetrie aus.
1. reg save der SAM-, SYSTEM- oder SECURITY-Hive (T1003.002). reg mit save und einem der sensiblen Hives. Die Regel steht auf level: high.
title: reg save der SAM-, SYSTEM- oder SECURITY-Hive
id: 7c3a9e51-6d24-4b85-a1f6-2b8d5c3e9a74
status: experimental
description: |
Erkennt reg.exe mit save und einem der sensiblen Registry-Hives HKLM\\SAM, HKLM\\SYSTEM oder
HKLM\\SECURITY. Angreifer sichern diese Hives, um daraus lokale Passwort-Hashes zu gewinnen (Security
Account Manager). Das Sichern dieser Hives ist im Normalbetrieb selten und meist bewusst.
references:
- https://attack.mitre.org/techniques/T1003/002/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1003.002
logsource:
product: windows
category: process_creation
detection:
sel_img:
Image|endswith: '\reg.exe'
sel_save:
CommandLine|contains: 'save'
sel_hive:
CommandLine|contains:
- 'HKLM\SAM'
- 'HKLM\SYSTEM'
- 'HKLM\SECURITY'
condition: sel_img and sel_save and sel_hive
falsepositives:
- Einzelne Backup- und Migrationswerkzeuge sichern Hives legitim - bekannte Faelle nach Host und Konto als Baseline ausnehmen
level: high
2. Zugriff auf die Registry-Hive-Dateien im config-Verzeichnis (T1003.002). Ein Kopierwerkzeug mit System32\config und einem Hive-Namen. Ebenfalls level: high.
title: Zugriff auf die Registry-Hive-Dateien im config-Verzeichnis
id: 2e8b6c43-7a95-4d61-b3f7-9c4d6a1e8b52
status: experimental
description: |
Erkennt ein Kopier- oder Datenbankwerkzeug (esentutl, xcopy, robocopy oder cmd), dessen Befehlszeile
auf das Verzeichnis System32\\config und einen der Hive-Namen SAM, SYSTEM oder SECURITY verweist.
Angreifer kopieren die gesperrten Hive-Dateien, um daraus lokale Passwort-Hashes zu gewinnen (Security
Account Manager). Ein solcher Zugriff auf die config-Hives ist im Normalbetrieb ungewoehnlich.
references:
- https://attack.mitre.org/techniques/T1003/002/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1003.002
logsource:
product: windows
category: process_creation
detection:
sel_tool:
Image|endswith:
- '\esentutl.exe'
- '\xcopy.exe'
- '\robocopy.exe'
- '\cmd.exe'
sel_cfg:
CommandLine|contains: '\System32\config\'
sel_hive:
CommandLine|contains:
- 'SAM'
- 'SYSTEM'
- 'SECURITY'
condition: sel_tool and sel_cfg and sel_hive
falsepositives:
- Datensicherung und Wiederherstellung greifen auf config zu - bekannte Werkzeuge, Hosts und Konten als Baseline ausnehmen
level: high
3. Schattenkopie zum Zugriff auf gesperrte Hive-Dateien erstellt (T1003.002). vssadmin oder wmic legt eine Schattenkopie an. Die Regel steht auf level: medium.
title: Schattenkopie zum Zugriff auf gesperrte Hive-Dateien erstellt
id: 9a4e5c37-4d82-4f63-b2d5-7c3e8b4a1f69
status: experimental
description: |
Erkennt das Erstellen einer Schattenkopie per vssadmin oder wmic. Die SAM-, SYSTEM- und
SECURITY-Hives sind im laufenden Betrieb gesperrt; Angreifer legen daher eine Schattenkopie an, um die
Hive-Dateien zu kopieren und daraus lokale Passwort-Hashes zu gewinnen (Security Account Manager). Auf
Endgeraeten ist das Anlegen einer Schattenkopie ungewoehnlich.
references:
- https://attack.mitre.org/techniques/T1003/002/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1003.002
logsource:
product: windows
category: process_creation
detection:
sel_vss:
Image|endswith: '\vssadmin.exe'
CommandLine|contains|all:
- 'create'
- 'shadow'
sel_wmic:
Image|endswith: '\wmic.exe'
CommandLine|contains|all:
- 'shadowcopy'
- 'create'
condition: sel_vss or sel_wmic
falsepositives:
- Datensicherungsloesungen legen regelmaessig Schattenkopien an - bekannte Backup-Software und Zeitfenster als Baseline ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Adminrechte eng halten. Das Sichern der Hives und das Anlegen von Schattenkopien erfordert erhöhte Rechte - lokale Administratorrechte streng begrenzen und privilegierte Konten trennen.
- Credential Guard nutzen. Wo möglich Credential Guard und moderne Schutzmechanismen aktivieren und lokale Konten per LAPS individualisieren, damit ein erbeuteter Hash nicht viele Systeme öffnet.
- Werkzeuge einhegen. Den Einsatz von reg save, esentutl und vssadmin auf Endgeräten beobachten und dort, wo sie nicht gebraucht werden, mit AppLocker oder WDAC einschränken.
- Gezielt überwachen. reg save der Hives, Zugriffe auf config und Schattenkopien als feste Erkennungen führen und mit dem LSASS-Dump zusammen betrachten.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und Command-Line-Auditing - mit harmlosen Testkopien, die danach wieder entfernt werden:
- Für Regel 1 mit reg save HKLM\SAM eine Testdatei erzeugen und prüfen, dass Event 4688 den Aufruf samt Hive und Zielpfad zeigt; die Datei danach löschen.
- Für Regel 2 mit esentutl oder xcopy einen Zugriff auf System32\config in einer Testumgebung nachstellen und prüfen, dass die Regel greift.
- Für Regel 3 mit vssadmin create shadow eine Schattenkopie anlegen und kontrollieren, dass die Regel den Aufruf meldet; die Schattenkopie danach wieder entfernen.
- Breiter wird der Test mit den Fällen zu T1003.002 aus Atomic Red Team.
Fehlalarme und Tuning
- Datensicherung. Backup-Software legt regelmäßig Schattenkopien an und greift auf Systemdateien zu. Bekannte Backup-Lösungen, Hosts und Zeitfenster als Baseline ausnehmen, bevor die Regeln scharf geschaltet werden.
- Administration und Migration. Admins sichern Hives bei Wartung und Umzügen. Diese Konten und Vorgänge gezielt behandeln.
- Kontext entscheidet. Eine Schattenkopie der Backup-Software ist Alltag; dieselbe kurz vor einem Zugriff auf die config-Hives ist es nicht - nach dem Zusammenhang priorisieren.
- Kette schlägt Einzelzeile. Schattenkopie, Hive-Zugriff und ein anschließender Datenabfluss sind zusammen weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.
Fazit
Der Weg über die Security Account Manager ist der leise Bruder des LSASS-Dumps: Statt in den laufenden Prozess zu greifen, erbeutet der Angreifer die SAM- und SYSTEM-Hives von der Platte und wertet die lokalen Hashes offline aus. Die verlässlichen Signale sind ein reg save der Hives, ein Kopierzugriff auf System32\config und eine frisch erstellte Schattenkopie. Die wirksamste Härtung sind eng begrenzte Adminrechte, Credential Guard und individualisierte lokale Konten per LAPS. Den verwandten Weg über den Prozessspeicher behandelt der Beitrag zu Mimikatz und LSASS-Dump; weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Credential Access.