Kurzfassung: Beim Session-Hijacking übernimmt ein Angreifer eine bereits angemeldete Sitzung, statt sich selbst anzumelden. Mit SYSTEM-Rechten leitet er über tscon die Terminal-Sitzung eines anderen Nutzers auf seine eigene Konsole um - ganz ohne dessen Passwort. Er erbt damit sofort alle Rechte und offenen Verbindungen dieser Sitzung. Die Erkennung setzt an drei Stellen an: dem tscon-Aufruf, dem Dienst-Trick für SYSTEM und der Sitzungs-Enumeration davor. Drei sigma-cli-validierte Sigma-Regeln, Härtung und der Test im Lab. Serie "Angriff erkennen".
Nach den Remote Services RDP und DCOM folgt eine andere Spielart der seitlichen Bewegung: nicht eine neue Sitzung aufbauen, sondern eine bestehende kapern. Auf einem Terminal- oder Sprungserver sind oft mehrere Nutzer gleichzeitig angemeldet, manche nur getrennt, nicht abgemeldet. Wer auf einem solchen Host SYSTEM-Rechte erlangt, kann diese Sitzungen übernehmen - samt der darin offenen Verbindungen zu weiteren Systemen. Das macht Session-Hijacking zu einem besonders bequemen Sprungbrett. Der Beitrag bleibt auf der Verteidigerseite und bleibt konzeptionell.
Einordnung in ATT&CK: Die Technik ist Remote Service Session Hijacking: RDP Hijacking (T1563.002) in der Taktik Lateral Movement (TA0008). Sie setzt hohe Rechte auf dem Host voraus - in der Regel SYSTEM, oft zuvor über eine Token-Manipulation erlangt.
Was der Angreifer tut
Eine Sitzungsübernahme läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Schritten ab:
- Sitzungen auflisten. Mit quser oder qwinsta verschafft sich der Angreifer einen Überblick, welche Nutzer angemeldet und welche Sitzungen getrennt sind.
- SYSTEM-Rechte sichern. Die Übernahme ohne Passwort gelingt nur mit sehr hohen Rechten, meist SYSTEM. Fehlen sie, hilft der Dienst-Trick: Ein neu angelegter Dienst führt tscon im SYSTEM-Kontext aus.
- Die Sitzung umleiten. tscon verbindet die Zielsitzung mit der eigenen Konsole - der rechtmäßige Nutzer verliert den Zugriff, der Angreifer erbt dessen Umgebung.
- Weiterspringen. In der gekaperten Sitzung offene Verbindungen und gespeicherte Zugänge dienen als Sprungbrett zum nächsten System.
Für die Erkennung ist entscheidend: Der direkte tscon-Aufruf und der Dienst, der tscon startet, sind seltene, klar sichtbare Ereignisse - und die native Protokollierung verrät den Sitzungswechsel zusätzlich.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen den Aufruf von tscon, das Anlegen eines Dienstes mit tscon im Pfad sowie die Enumeration über quser und qwinsta.
- Sitzungs-Ereignisse. Event-ID 4778 meldet das Wiederverbinden einer Sitzung samt Client-Name und Quell-IP - ein Wechsel, der nicht zum rechtmäßigen Nutzer passt, ist das Kernsignal.
- Rechte-Zuweisung. Event 4672 zeigt die besonderen Rechte, die eine solche Übernahme überhaupt erst möglich machen.
- Endpunkt-Telemetrie. Terminalserver gehören besonders gut überwacht, weil dort viele Sitzungen zusammenlaufen - siehe Sysmon einrichten.
Das Muster im Log
Das klarste Signal ist tscon selbst: Der direkte Aufruf kommt im Alltag kaum vor, und ein Dienst, dessen Binärpfad tscon enthält, hat keinen legitimen Grund. Dazu passt das native Bild aus Event 4778: Eine Sitzung wird wiederverbunden, aber von einem anderen Client-Namen oder einer anderen IP als zuvor - oder der angemeldete Nutzer unterscheidet sich vom Konto, das die Verbindung auslöst. Die vorherige Enumeration mit quser oder qwinsta verdichtet den Verdacht. Weil die Übernahme hohe Rechte braucht, lohnt der Blick auf die Rechte-Zuweisung kurz davor - fällt beides zeitlich zusammen, ist der Befund sehr deutlich.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und über alle Backends sauber übersetzbar. Die erste nutzt den tscon-Aufruf, die zweite den Dienst-Trick, die dritte die Sitzungs-Enumeration. Die ersten beiden sind die tragenden, weil tscon fast nie legitim vorkommt.
1. tscon zur Sitzungsübernahme (T1563.002). Der direkte Aufruf von tscon. Die Regel steht auf level: high.
title: tscon zur Uebernahme einer RDP-Sitzung
id: 6d3a1f87-4b29-4e50-9c16-2a7e4b1d85c3
status: experimental
description: |
Erkennt den Aufruf von tscon, mit dem sich eine bestehende Terminal-Sitzung auf die
eigene Konsole umleiten laesst. Mit SYSTEM-Rechten gelingt das ohne Passwort des
betroffenen Nutzers - der Angreifer uebernimmt dessen angemeldete Sitzung. Der direkte
Aufruf von tscon ist im Alltag sehr selten, der Schalter dest verraet das Ziel.
references:
- https://attack.mitre.org/techniques/T1563/002/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1563.002
logsource:
product: windows
category: process_creation
detection:
selection:
Image|endswith: '\tscon.exe'
condition: selection
falsepositives:
- Einzelne Administrationswerkzeuge, die Sitzungen umschalten; bekannte Faelle ausnehmen
level: high
2. Dienst mit tscon im Binärpfad (T1563.002). Der SYSTEM-Trick über einen Dienst. Ebenfalls level: high.
title: Dienst mit tscon im Binaerpfad angelegt
id: 1a9c6b40-7e38-4d25-8f01-5b3a2c7e94d6
status: experimental
description: |
Erkennt das Anlegen eines Dienstes, dessen Binaerpfad tscon aufruft. Dieser Trick
startet tscon im SYSTEM-Kontext und uebernimmt so eine fremde RDP-Sitzung ohne Passwort.
Ein Dienst, der tscon ausfuehrt, hat keinen legitimen Grund und ist ein starkes Signal.
references:
- https://attack.mitre.org/techniques/T1563/002/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1563.002
logsource:
product: windows
category: process_creation
detection:
sel_img:
Image|endswith:
- '\sc.exe'
- '\powershell.exe'
- '\pwsh.exe'
sel_cmd:
CommandLine|contains: 'tscon'
condition: sel_img and sel_cmd
falsepositives:
- Sehr selten; dokumentierte Verwaltungsautomatisierung; bekannte Faelle ausnehmen
level: high
3. Enumeration von Terminal-Sitzungen (T1563.002). quser oder qwinsta als Vorbereitung. level: medium, weil es Verwaltungsbefehle sind.
title: Enumeration von Terminal-Sitzungen
id: 8e2f4b16-5c73-4a90-b218-6d1a9c3e74b5
status: experimental
description: |
Erkennt die Auflistung angemeldeter Terminal-Sitzungen ueber quser oder qwinsta. Vor
einer Sitzungsuebernahme verschafft sich der Angreifer so einen Ueberblick, welche
Nutzer angemeldet sind und welche Sitzung sich lohnt. Als Verwaltungsbefehle kommen
beide auch legitim vor, daher als Vorbereitungssignal und auf Baselining angewiesen.
references:
- https://attack.mitre.org/techniques/T1563/002/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1563.002
logsource:
product: windows
category: process_creation
detection:
selection:
Image|endswith:
- '\quser.exe'
- '\qwinsta.exe'
condition: selection
falsepositives:
- Routinemaessige Sitzungsabfragen durch Administratoren; bekannte Konten als Baseline ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Getrennte Sitzungen begrenzen. Per GPO getrennte Sitzungen nach kurzer Zeit automatisch abmelden, damit es keine offenen Sitzungen zum Kapern gibt.
- SYSTEM-Zugang erschweren. Lokale Administratorrechte auf Terminal- und Sprungservern streng begrenzen, denn ohne SYSTEM scheitert die passwortlose Übernahme.
- Terminalserver isolieren. Sprungserver als besonders schützenswerte Systeme behandeln, Admin-Konten trennen und den Zugang eng fassen.
- tscon und Dienste überwachen. Die Verhaltensregeln scharf schalten und jede Dienständerung mit tscon im Pfad sofort alarmieren.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten Terminalserver mit zwei Testkonten und aktivem Sysmon:
- Für Regel 3 mit quser und qwinsta die angemeldeten Sitzungen auflisten. Event 4688 muss die Aufrufe zeigen.
- Für Regel 1 als hochprivilegiertes Konto tscon auf eine getrennte Testsitzung anwenden. Event 4688 muss tscon zeigen, Event 4778 den Sitzungswechsel.
- Für Regel 2 einen Testdienst anlegen, dessen Binärpfad tscon aufruft. Der sc-Aufruf mit tscon muss erscheinen. Breiter wird der Test mit den Fällen zu T1563 aus Atomic Red Team.
Fehlalarme und Tuning
- Sitzungsabfragen. quser und qwinsta gehören zum Admin-Alltag. Regel 3 nur als Vorbereitungssignal werten und mit den übrigen Treffern korrelieren.
- Legitimes Umschalten. Sehr selten nutzen Verwaltungswerkzeuge tscon. Prüfe solche Treffer einmalig und nimm bekannte Fälle nach Host und Konto auf.
- Reconnect-Rauschen. Event 4778 entsteht bei jedem normalen Wiederverbinden. Erst der Abgleich von Nutzer, Client-Name und IP trennt harmlos von verdächtig.
- Korrelation schlägt Einzelregel. Wer Enumeration, Rechte-Zuweisung, tscon und den 4778-Sitzungswechsel als Kette betrachtet, trennt Administration und echten Angriff zuverlässiger als jede Einzelregel.
Fazit
Session-Hijacking ist seitliche Bewegung ohne neue Anmeldung: Der Angreifer erbt eine bestehende Sitzung samt ihrer Rechte und offenen Verbindungen. Die verlässlichen Signale sind der seltene tscon-Aufruf, der Dienst-Trick für SYSTEM und der native Sitzungswechsel in Event 4778. Die wirksamste Härtung meldet getrennte Sitzungen zügig ab, hält SYSTEM-Rechte auf Terminalservern knapp und behandelt Sprungserver als besonders schützenswert. Damit sind die Kernwege der seitlichen Bewegung über Windows abgedeckt; als Nächstes folgt SSH als Pfad in gemischten Umgebungen. Verwandt sind der RDP-Missbrauch und die Token-Manipulation, die den nötigen SYSTEM-Kontext liefert. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Lateral Movement.