Schattenkopien und Backups sabotieren erkennen (T1490)

Kurzfassung: Kurz vor der Verschlüsselung räumt Ransomware die Rettungswege weg: Volumeschattenkopien, Windows-Backups und die automatische Reparatur werden gelöscht oder abgeschaltet, damit nur noch Zahlen oder Totalverlust bleibt. Das ist einer der präzisesten Alarme überhaupt, weil die dafür genutzten Befehle im Alltag kaum vorkommen. Die Ansatzpunkte: vssadmin und wmic gegen Schattenkopien, bcdedit gegen die Wiederherstellung, wbadmin gegen Backups. Drei sigma-cli-validierte Sigma-Regeln, Härtung und Test. Serie "Angriff erkennen".

Der Beitrag zur Ransomware-Verschlüsselung endete mit der knappen Zeit. Dieser hier dreht die Uhr zurück: Fast jede Ransomware sabotiert erst die Wiederherstellung und verschlüsselt dann. Für den Verteidiger ist das ein Geschenk - die Sabotage ist lauter und früher als die Verschlüsselung und nutzt eine Handvoll gut bekannter Befehle, die in einer normalen Umgebung fast nie vorkommen. Wer diesen Schritt erkennt, hat oft noch Minuten, bevor die Verschlüsselung beginnt. Was davor passiert, steht in der Ransomware-Vorbereitung.

Einordnung in ATT&CK: Die Technik ist Inhibit System Recovery (T1490) in der Taktik Impact. Ziel ist, dem Opfer den einfachen Weg zurück zu nehmen und so den Erpressungsdruck zu erhöhen. Für den Verteidiger ist genau diese Vorbereitung der früheste belastbare Alarm der Impact-Phase.

Was der Angreifer tut

Auf der Ebene des Prinzips, nicht als Anleitung, geht es um das gezielte Entfernen der Rettungswege:

  • Schattenkopien löschen. Die automatischen Vorgängerversionen von Dateien werden über vssadmin, wmic oder die WMI-Klasse entfernt, damit kein schnelles Zurück möglich ist.
  • Windows-Backups löschen. Die bordeigene Sicherung und ihr Katalog werden über wbadmin entfernt.
  • Automatische Reparatur abschalten. Über bcdedit wird gesetzt, dass Windows nach einem Fehler nicht mehr in die Wiederherstellungsumgebung startet.
  • Oft als Bündel. Mehrere dieser Befehle laufen kurz hintereinander, nicht selten aus einem Skript heraus.

Für die Erkennung ist entscheidend: Diese Schritte brauchen erhöhte Rechte und laufen meist unmittelbar vor der Verschlüsselung. Der Befehl selbst und sein Zeitpunkt sind das Signal.

Welche Logquellen die Technik zeigt

  • Die Prozess-Telemetrie zuerst. Event 4688 und Sysmon Event 1 zeigen vssadmin, wmic, bcdedit und wbadmin mit ihrer Kommandozeile - die präziseste Quelle. Die PowerShell-Variante deckt zusätzlich das Script Block Logging auf.
  • Der Elternprozess. Wird vssadmin von einem ungewöhnlichen Elternprozess gestartet - etwa einem Office-Programm oder einem unbekannten Binary -, wiegt der Treffer deutlich schwerer.
  • VSS- und Backup-Events. Das Verschwinden von Schattenkopien und Backup-Fehler bestätigen den Angriff aus einer zweiten Quelle.
  • Häufung. Mehrere dieser Befehle in kurzer Zeit auf demselben Host sind ein nahezu sicheres Zeichen.

Das Muster im Log

Das Signal ist außergewöhnlich sauber: das Löschen der Schattenkopien, das Abschalten der Reparatur über bcdedit, das Entfernen des Backup-Katalogs. Diese Aufrufe haben im Alltag kaum eine legitime Entsprechung, erst recht nicht gebündelt und von einem ungewöhnlichen Elternprozess. Anders als bei der Verschlüsselung, wo die Masse das Signal ist, reicht hier oft ein einzelner Treffer für einen hochwertigen Alarm - und er kommt früh genug, um noch zu reagieren. Das macht T1490 zur vielleicht lohnendsten Einzelerkennung der ganzen Ransomware-Kette.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und setzen die Prozessüberwachung mit Kommandozeile voraus. Jede zielt auf einen der drei Wege: Schattenkopien, Reparaturumgebung, Backups.

1. Löschen oder Verkleinern der Volumeschattenkopien (T1490). Über vssadmin, wmic oder die WMI-Klasse Win32_Shadowcopy. Die Regel steht auf level: high.

Sigma
title: Loeschen oder Verkleinern der Volumeschattenkopien
id: 1afa5624-da22-47f3-b69b-2754e82db819
status: experimental
description: |
  Erkennt das Loeschen oder drastische Verkleinern der Volumeschattenkopien ueber
  vssadmin, wmic oder die WMI-Klasse Win32_Shadowcopy. Ransomware entfernt die
  Schattenkopien kurz vor der Verschluesselung, damit es keine einfache
  Wiederherstellung gibt. Ein solcher Aufruf hat im normalen Betrieb kaum einen
  Grund.
references:
  - https://attack.mitre.org/techniques/T1490/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1490
logsource:
  category: process_creation
  product: windows
detection:
  selection_vssadmin:
    Image|endswith: '\vssadmin.exe'
    CommandLine|contains:
      - 'delete shadows'
      - 'resize shadowstorage'
  selection_wmic:
    Image|endswith: '\wmic.exe'
    CommandLine|contains: 'shadowcopy delete'
  selection_ps_class:
    CommandLine|contains: 'Win32_Shadowcopy'
  selection_ps_action:
    CommandLine|contains:
      - 'Delete'
      - 'Remove-WmiObject'
      - 'Remove-CimInstance'
  condition: selection_vssadmin or selection_wmic or (selection_ps_class and selection_ps_action)
falsepositives:
  - Backup-Software, die alte Schattenkopien bereinigt; bekannte Prozesse und Pfade ausnehmen
level: high

2. Deaktivieren der Windows-Wiederherstellung per bcdedit (T1490). Das Setzen von recoveryenabled auf No oder der bootstatuspolicy auf ignoreallfailures. Ebenfalls level: high.

Sigma
title: Deaktivieren der Windows-Wiederherstellung per bcdedit
id: c231134e-70d8-476c-a601-8c0e306fc96f
status: experimental
description: |
  Erkennt das Abschalten der automatischen Windows-Wiederherstellung ueber
  bcdedit. Ransomware setzt recoveryenabled auf No und die bootstatuspolicy auf
  ignoreallfailures, damit das System nach dem Schaden nicht in die
  Reparaturumgebung startet. Legitime Aenderungen dieser Art sind selten und
  geplant.
references:
  - https://attack.mitre.org/techniques/T1490/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1490
logsource:
  category: process_creation
  product: windows
detection:
  selection_img:
    Image|endswith: '\bcdedit.exe'
  selection_cmd:
    CommandLine|contains:
      - 'recoveryenabled no'
      - 'bootstatuspolicy ignoreallfailures'
  condition: selection_img and selection_cmd
falsepositives:
  - Geplante Wartung oder Image-Erstellung durch Administratoren; dokumentieren und ausnehmen
level: high

3. Löschen von Backups und Backup-Katalog mit wbadmin (T1490). Das Entfernen von Sicherungen oder des Katalogs. Ebenfalls level: high.

Sigma
title: Loeschen von Backups und Backup-Katalog mit wbadmin
id: 18b7bb1a-3e60-4c16-bec4-e820a8505d20
status: experimental
description: |
  Erkennt das Loeschen von Sicherungen oder des Backup-Katalogs ueber wbadmin.
  Ransomware entfernt so die Windows-eigenen Backups, bevor sie verschluesselt.
  Das bewusste Loeschen des Katalogs oder von Systemstatus-Sicherungen ist im
  normalen Betrieb ungewoehnlich.
references:
  - https://attack.mitre.org/techniques/T1490/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1490
logsource:
  category: process_creation
  product: windows
detection:
  selection_img:
    Image|endswith: '\wbadmin.exe'
  selection_cmd:
    CommandLine|contains:
      - 'delete catalog'
      - 'delete systemstatebackup'
      - 'delete backup'
  condition: selection_img and selection_cmd
falsepositives:
  - Administrative Pflege alter Sicherungen; bekannte Wartungsfenster ausnehmen
level: high

Härtung: der Angriff, der ins Leere läuft

  • Unveränderbare und Offline-Backups. Wenn die eigentliche Sicherung außerhalb der Reichweite des Angreifers liegt, läuft das Löschen der lokalen Schattenkopien ins Leere. Das ist die wichtigste Maßnahme, weil sie den Zweck der Sabotage zerstört.
  • Rechte einschränken und Backups schützen. Die genannten Werkzeuge brauchen erhöhte Rechte; Least Privilege und eine Tamper Protection für die Backup-Agenten erschweren den Zugriff.
  • Automatisch reagieren. Weil diese Befehle so eindeutig sind, lässt sich die sofortige Isolation des Hosts gut automatisieren - genau hier zahlt sich der frühe Alarm aus.
  • Anwendungssteuerung. Die Nutzung von vssadmin, wmic und bcdedit dort einschränken, wo sie nicht gebraucht wird, verkleinert die Angriffsfläche zusätzlich.

Der Test

Die Erkennung lässt sich prüfen, aber nur in einer isolierten Wegwerf-VM, weil die Befehle echten Schaden anrichten:

  • Für Regel 1 in der Wegwerf-VM den Lösch-Befehl gegen die Schattenkopien ausführen. Event 4688 und Sysmon Event 1 müssen ihn mit Kommandozeile zeigen.
  • Für Regel 2 die bcdedit-Einstellung setzen (reversibel wieder auf Yes). Der Aufruf muss im Prozess-Log erscheinen.
  • Für Regel 3 einen wbadmin-Löschbefehl in der VM ausführen. Kontrollierte Tests gibt es - nur im isolierten Lab - mit den Fällen zu T1490 aus Atomic Red Team.

Fehlalarme und Tuning

  • Backup-Software. Manche Backup-Lösungen bereinigen alte Schattenkopien legitim. Erfasse die bekannten Backup-Prozesse und Pfade als Ausnahme.
  • Geplante Wartung und Imaging. bcdedit-Änderungen kommen bei der Image-Erstellung vor. Dokumentiere die Wartungsfenster und korreliere dagegen.
  • Administrative Pflege. Gelegentliches Löschen alter Sicherungen durch Admins über wbadmin. Nimm die bekannten Nutzer und Hosts aus.
  • Elternprozess anreichern. Der stärkste Kontext ist der Elternprozess: vssadmin aus einem Office-Programm ist etwas völlig anderes als aus einem Backup-Dienst. Reichere jeden Treffer darum an.

Fazit

Das Sabotieren der Wiederherstellung ist der lauteste und zugleich früheste Schritt der Impact-Phase - und damit die beste Gelegenheit, einen Ransomware-Angriff noch vor der Verschlüsselung zu stoppen. Eine Handvoll eindeutiger Befehle liefert einen hochpräzisen Alarm, der sich gut automatisiert beantworten lässt. Die eigentliche Absicherung bleiben unveränderbare Backups außerhalb der Reichweite des Angreifers. Was unmittelbar folgt, steht in der Ransomware-Verschlüsselung; die Schritte davor in der Ransomware-Vorbereitung, die Reaktion in der Ransomware-Incident-Response. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Impact.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.