Kurzfassung: Angreifer greifen Bildschirminhalte und die Zwischenablage ab, um zu sehen, was das Opfer sieht und kopiert - bis hin zu Passwörtern aus dem Passwortmanager. Wie beim Keylogging ist das reine Abgreifen schwer direkt zu erkennen; die Ansatzpunkte aus Verteidigersicht sind skriptbasierte Screenshot- und Zwischenablage-Werkzeuge über die Kommandozeile und das Script Block Logging sowie die abgelegten Bilddateien. Drei sigma-cli-validierte Sigma-Regeln, Härtung und Test. Serie "Angriff erkennen".
Screen Capture und das Abgreifen der Zwischenablage sind die stillen Geschwister des Keyloggings: dieselbe Taktik, dieselbe Logik. Ein Screenshot zeigt dem Angreifer genau das, was das Opfer gerade sieht - ein geöffnetes Dokument, eine Chat-Sitzung, einen entsperrten Passwortmanager. Die Zwischenablage wiederum fängt ab, was Benutzer am häufigsten kopieren: Passwörter, Wallet-Adressen, Einmalcodes. Für die Erkennung gilt dasselbe wie beim Keylogging: Das Abgreifen selbst ist kaum sichtbar, der Hebel liegt im Drumherum - wie das Werkzeug startet, welche Programmierschnittstellen es aufruft und wo es seine Beute ablegt. Dieser Beitrag aus der Serie "Angriff erkennen" zeigt die realistischen Ansatzpunkte aus Verteidigersicht, mit drei Sigma-Regeln, der Härtung und dem Test.
Einordnung in ATT&CK: Bildschirmaufnahme ist in ATT&CK die Technik Screen Capture (T1113), das Auslesen der Zwischenablage die Technik Clipboard Data (T1115). Beide liegen in der Taktik Collection, dem Zusammentragen von Daten auf dem Endgerät, bevor sie abfließen. In der Serie steht der Beitrag deshalb in der Spalte Collection, neben Keylogging und der Datenarchivierung.
Was der Angreifer tut
Hinter den beiden Techniken stehen mehrere Wege, Bildschirm und Zwischenablage mitzulesen. Auf der Ebene des Prinzips, nicht als Anleitung:
- Screenshots per Skript. In wenigen Zeilen PowerShell lässt sich über die .NET-Grafik-API der Bildschirm abfotografieren. Diese Variante ist leise, verrät sich aber über die Kommandozeile und das Script Block Logging.
- Screenshots in Intervallen. Viele Schadprogramme und Fernzugriffs-Werkzeuge bringen ein Modul mit, das in gleichmäßigen Abständen Bildschirmfotos erstellt und ablegt. Das regelmäßige Muster ist selbst ein Hinweis.
- Zwischenablage auslesen. Ein Programm oder Skript fragt den Inhalt der Zwischenablage ab, oft in einer Dauerschleife, um kopierte Geheimnisse mitzuschneiden.
- Clipboard-Hijacking. Eine besondere Form (Clipper): Die Schadsoftware überwacht die Zwischenablage und ersetzt eine kopierte Krypto-Wallet-Adresse durch die des Angreifers, sodass eine Überweisung unbemerkt umgeleitet wird.
- Als Modul eines Infostealers. Screenshot und Zwischenablage sind feste Bestandteile vieler Infostealer und RATs, neben dem Abgreifen von Browserdaten und Tastatureingaben.
Für die Erkennung ist entscheidend: Das reine Abgreifen ist kaum sichtbar, aber das Werkzeug muss starten, erkennbare Schnittstellen aufrufen und seine Beute meist als Datei ablegen. Genau diese Begleitspuren sind der Ansatzpunkt.
Welche Logquellen die Technik zeigt
- Der Skriptaufruf. Event 4688 und Sysmon Event 1 zeigen skriptbasierte Werkzeuge über die Kommandozeile. Das Script Block Logging deckt die .NET-Aufrufe und die Modulnamen auch dann auf, wenn sie in einem Skript stecken; wie du es aktivierst, steht unter PowerShell für Verteidiger.
- Die Bilddateien. Screenshot-Werkzeuge schreiben ihre Aufnahmen als Bild in ein Temp- oder Benutzerverzeichnis. Der schreibende Prozess, der Pfad und eine Serie gleichartiger Dateien sind der Hinweis.
- Das Intervallmuster. Wiederholte Screenshots in gleichmäßigen Abständen durch denselben Prozess sind für legitime Nutzung untypisch und lassen sich über die Häufung von Ereignissen desselben Werkzeugs erkennen.
- EDR und API-Erkennung. Ein EDR kann das wiederholte Abfragen des Bildschirms und die Zugriffe auf die Zwischenablage erkennen, die in Sysmon nicht sichtbar sind. Zur Einrichtung der Sysmon-Seite siehe Sysmon einrichten.
Das Muster im Log
Das klarste Signal ist auch hier der skriptbasierte Zugriff: Ein Skript-Host, dessen Kommandozeile oder Script Block die .NET-Methoden für Bildschirm oder Zwischenablage enthält, hat selten einen legitimen Grund. Der Zugriff auf die Zwischenablage allein ist schwächer, weil Werkzeuge wie Get-Clipboard auch im Alltag vorkommen; er wiegt erst mit Kontext. Am überzeugendsten ist die Kette: ein unbekannter Prozess ruft die Screenshot-API auf, legt in kurzen, gleichmäßigen Abständen Bilddateien im Benutzerprofil an und liest nebenbei die Zwischenablage. Reines Abgreifen ohne diese Begleitspuren bleibt schwer fassbar, und genau deshalb zählt die Entwertung der Beute so viel.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft. Die erste zielt auf die Bildschirmaufnahme, die zweite auf die Zwischenablage, die dritte auf bekannte Modulnamen. Sie setzen die Prozessüberwachung mit Kommandozeile und das Script Block Logging voraus.
1. Skriptbasierte Bildschirmaufnahme (T1113). Ein Skript-Host, der die .NET-Grafik-API zum Abfotografieren des Bildschirms aufruft. Die Regel steht auf level: high.
title: Skriptbasierte Bildschirmaufnahme ueber .NET-API
id: 5148d24a-aeb4-4d44-b12e-ceb0115df1cd
status: experimental
description: |
Erkennt Skripte, die ueber die .NET-Grafik-API Bildschirminhalte abgreifen.
Skriptbasierte Screenshot-Werkzeuge rufen Methoden wie CopyFromScreen oder
Klassen wie Drawing.Bitmap auf, die in der Kommandozeile oder im Script Block
Logging sichtbar werden. Legitime Skripte nutzen diese Methoden nur selten.
references:
- https://attack.mitre.org/techniques/T1113/
author: blue-team.net
tags:
- attack.collection
- attack.t1113
logsource:
category: process_creation
product: windows
detection:
selection_img:
Image|endswith:
- '\powershell.exe'
- '\pwsh.exe'
- '\mshta.exe'
- '\cscript.exe'
- '\wscript.exe'
selection_api:
CommandLine|contains:
- 'CopyFromScreen'
- 'Drawing.Bitmap'
- 'PrintWindow'
- 'BitBlt'
- 'Graphics.FromImage'
condition: selection_img and selection_api
falsepositives:
- Seltene Monitoring- oder Supportskripte, die Screenshots erstellen; im Kontext pruefen
level: high
2. Skriptbasierter Zugriff auf die Zwischenablage (T1115). Der Zugriff auf die Zwischenablage über die .NET-API oder Get-Clipboard. Die Regel steht auf level: medium und braucht Tuning, weil diese Aufrufe auch legitim vorkommen.
title: Skriptbasierter Zugriff auf die Zwischenablage
id: 05583be9-1227-4718-9309-76225ba561f1
status: experimental
description: |
Erkennt Skripte, die ueber die .NET-API auf die Zwischenablage zugreifen.
Angreifer lesen so kopierte Passwoerter und andere Geheimnisse mit. Die
.NET-Klasse Windows.Forms.Clipboard in einem Skript-Host ist ein Hinweis,
besonders in einer Schleife. Einzelne Get-Clipboard-Aufrufe koennen legitim sein.
references:
- https://attack.mitre.org/techniques/T1115/
author: blue-team.net
tags:
- attack.collection
- attack.t1115
logsource:
category: process_creation
product: windows
detection:
selection_img:
Image|endswith:
- '\powershell.exe'
- '\pwsh.exe'
selection_api:
CommandLine|contains:
- 'Windows.Forms.Clipboard'
- 'System.Windows.Clipboard'
- 'Get-Clipboard'
condition: selection_img and selection_api
falsepositives:
- Admin- und Produktivitaetsskripte, die die Zwischenablage legitim nutzen; haeufige Faelle ausnehmen
level: medium
3. Bekannte Offensive-Module (T1113/T1115). Die Funktionsnamen verbreiteter Post-Exploitation-Module für Screenshot und Zwischenablage, sichtbar in der Kommandozeile. Ebenfalls level: high.
title: Bekannte Offensive-Module fuer Screenshot und Zwischenablage
id: ef216325-d981-4746-b6dc-8a1ef69642d0
status: experimental
description: |
Erkennt Aufrufe bekannter offensiver PowerShell-Funktionen zum Abgreifen von
Bildschirminhalten und der Zwischenablage, etwa aus verbreiteten Post-Exploitation-
Sammlungen. Die Funktionsnamen tauchen in der Kommandozeile oder im Script Block
Logging auf.
references:
- https://attack.mitre.org/techniques/T1113/
- https://attack.mitre.org/techniques/T1115/
author: blue-team.net
tags:
- attack.collection
- attack.t1113
- attack.t1115
logsource:
category: process_creation
product: windows
detection:
selection:
CommandLine|contains:
- 'Get-Screenshot'
- 'Get-TimedScreenshot'
- 'Invoke-Screenshot'
- 'Get-ClipboardContents'
- 'Invoke-ClipboardLogger'
condition: selection
falsepositives:
- Legitime Sicherheitstests und Schulungen mit diesen Modulen; dokumentieren und ausnehmen
level: high
Härtung: der Angriff, der ins Leere läuft
- Die Beute entwerten. Durchgängige Mehr-Faktor-Authentifizierung macht ein Passwort wertlos, das per Screenshot oder aus der Zwischenablage abgegriffen wurde. Das ist die wirksamste Einzelmaßnahme, weil sie den Ertrag zerstört.
- Zwischenablage-Hygiene. Ein Passwortmanager, der die Zwischenablage nach wenigen Sekunden automatisch leert, und das Einfügen sensibler Daten per Autofill statt per Kopieren verkleinern das Zeitfenster für einen Abgriff deutlich.
- Skript-Werkzeuge ausbremsen. Script Block Logging, Constrained Language Mode und Anwendungssteuerung nehmen skriptbasierten Screenshot- und Zwischenablage-Werkzeugen die Grundlage und machen sie zugleich sichtbar.
- Sitzungen sperren. Eine kurze automatische Bildschirmsperre verkleinert das Fenster, in dem Screenshots eine entsperrte, sensible Sitzung zeigen können.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon:
- Für Regel 1 ein harmloses Testskript ausführen, das eine der genannten Grafik-Methoden nur referenziert. Event 1 und das Script Block Logging müssen den Aufruf zeigen.
- Für Regel 2 einen Get-Clipboard-Aufruf oder die Clipboard-Klasse im Lab verwenden. Event 4688 und das Script Block Logging müssen ihn zeigen.
- Für Regel 3 einen bekannten, im Lab freigegebenen Modulnamen in der Kommandozeile verwenden. Vollständiger wird der Test mit den Fällen zu T1113 und T1115 aus Atomic Red Team.
Fehlalarme und Tuning
- Produktivitäts- und Supportwerkzeuge. Screenshot- und Zwischenablage-Manager, Fernwartung und Snipping-Tools nutzen dieselben Schnittstellen. Erfasse die bekannten Werkzeuge nach Pfad und Signatur als Ausnahme, bevor du scharf schaltest.
- Get-Clipboard ist legitim. Regel 2 ist die lauteste, weil der Zugriff auf die Zwischenablage im Alltag vorkommt. Verlange zusätzlichen Kontext - einen langlebigen Prozess, eine Schleife oder einen verdächtigen Elternprozess - und korreliere statt auf den Einzelaufruf zu alarmieren.
- Sicherheitstests. Offensive Module (Regel 3) tauchen bei Purple-Team-Übungen legitim auf. Dokumentiere die Übungsfenster und korreliere dagegen.
- Kette statt Einzeltreffer. Ein einzelner Screenshot ist schwach; dieselbe Screenshot-API zusammen mit einem Intervallmuster und abgelegten Bilddateien wiegt schwer. Reichere die Treffer um den Elternprozess und die Vorgeschichte an.
Fazit
Screen Capture und Clipboard-Abgriff sind leise wie das Keylogging und teilen dessen Logik: Das Abgreifen selbst ist kaum sichtbar, aber die Werkzeuge starten, rufen erkennbare Schnittstellen auf und legen ihre Beute als Datei ab. Skriptbasierte Varianten verraten sich über die Kommandozeile, der Zwischenablage-Abgriff erst mit Kontext. Weil reines Abgreifen schwer fassbar bleibt, zählt die Entwertung der Beute am meisten - Mehr-Faktor-Authentifizierung und eine disziplinierte Zwischenablage. Verwandt ist das Mitlesen der Tastatur beim Keylogging; der Transport der gesammelten Daten beginnt mit der Datenarchivierung vor dem Abfluss. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Collection.