Kurzfassung: Der Anhang in einer E-Mail ist nach wie vor einer der häufigsten Erstzugänge: Das Opfer öffnet eine vermeintliche Rechnung oder Bewerbung, und der Anhang startet Code. Für den Verteidiger wird der Angriff dort sichtbar, wo der Mail-Client aus seiner Rolle fällt - er startet einen Interpreter, ein Programm läuft aus dem Outlook-Anhang-Cache, oder der Client legt eine ausführbare Datei ab. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Phishing ist der Klassiker am Anfang der Kette, und der Anhang ist sein ältestes Werkzeug. Eine E-Mail gibt sich als Rechnung, Bewerbung oder Lieferschein aus, der Anhang trägt die Nutzlast. Anders als beim Drive-by-Compromise, der schon beim Seitenbesuch zuschlägt, braucht dieser Weg eine Handlung: Das Opfer muss den Anhang öffnen. Was danach passiert, ähnelt der schädlichen Datei mit Office-Makro - der Unterschied liegt im Blickwinkel: Hier geht es um die Zustellung über die E-Mail und die Spur, die der Mail-Client dabei hinterlässt. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.
Einordnung in ATT&CK: Spearphishing Attachment (T1566.001), eine Untertechnik von Phishing. MITRE führt sie in der Taktik Initial Access; in dieser Serie steht sie entsprechend in der Spalte Initial Access. Sie beschreibt den Erstzugang über einen bösartigen E-Mail-Anhang und grenzt sich vom Spearphishing-Link ab, der statt einer Datei eine URL mitschickt.
Was der Angreifer tut
Der Angriff über einen Anhang läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:
- Einen glaubwürdigen Vorwand bauen. Die Mail gibt sich als Rechnung, Bewerbung oder Mahnung aus und erzeugt Druck oder Neugier, damit der Anhang geöffnet wird.
- Den Anhang präparieren. Angehängt ist ein Office-Dokument mit Makro, ein Skript, eine getarnte ausführbare Datei oder ein Container wie ISO, der die Herkunftsmarkierung umgeht.
- Die Ausführung auslösen. Beim Öffnen startet der Anhang Code - oft über einen Interpreter oder einen signierten Helfer, um unauffällig zu bleiben.
- Weiterarbeiten. Der gestartete Code lädt nach, verankert sich oder beginnt mit der Erkundung - der Erstzugang ist geschafft.
Für die Erkennung ist entscheidend: Der Anhang läuft im Kontext des Mail-Clients an. Genau diese Spur - der Mail-Client als Ursprung oder der Anhang-Cache als Startort - ist der Punkt, an dem die Regeln ansetzen.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie zuerst. Event 4688 und Sysmon Event 1 zeigen die Eltern-Kind-Beziehung: Outlook als Elternprozess eines Interpreters oder ein Start aus dem Ordner Content.Outlook. Die wichtigste Quelle.
- Dateiereignisse. Sysmon Event 11 (FileCreate) zeigt, wenn der Mail-Client eine ausführbare oder Container-Datei schreibt - den abgelegten Anhang vor seiner Ausführung.
- Mail- und Gateway-Logs. Das Secure-Mail-Gateway protokolliert Absender, Betreff und Anhangstyp; zusammen mit SPF, DKIM und DMARC liefert es den Kontext zur Zustellung.
- Werkzeug-Kontext. Die missbrauchten Helfer wie mshta und rundll32 sind mitgelieferte Windows-Programme; Grundlagen dazu unter Living off the Land.
Das Muster im Log
Drei Signale tragen. Das erste ist ein Mail-Client, der einen Skript- oder Shell-Interpreter startet - Outlook als Elternprozess von PowerShell, wscript oder mshta gibt es im Alltag praktisch nicht. Das zweite ist ein Programmstart direkt aus dem Ordner Content.Outlook, dem Zwischenspeicher für geöffnete Anhänge; von dort läuft kein legitimes Programm. Das dritte ist ein Mail-Client, der eine ausführbare oder Container-Datei schreibt. Legitime Treffer sind selten, kommen aber vor - etwa harmlose Programme, die ein Nutzer bewusst aus einem Anhang startet. Auffällig wird es, wenn der gestartete Prozess ein Interpreter ist, der Anhang ein Container wie ISO ist oder kurz darauf weiterer Code startet. Der Blick auf Ursprung, Startort und Dateityp trennt den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: den Mail-Client, der einen Interpreter startet, den Start aus dem Anhang-Cache und den vom Mail-Client abgelegten Anhang. Die ersten beiden werten die Prozess-Telemetrie aus, die dritte die Dateiereignisse.
1. Mail-Client startet Skript- oder Shell-Interpreter (T1566.001). Outlook oder ein anderer Mail-Client als Elternprozess von cmd, PowerShell, wscript, mshta und Verwandten. Die Regel steht auf level: high.
title: Mail-Client startet Skript- oder Shell-Interpreter
id: 2f8a1c39-7d04-4b62-9e15-3a6c8d2b5f47
status: experimental
description: |
Erkennt, dass ein Mail-Client einen Skript- oder Shell-Interpreter startet - cmd.exe, powershell.exe,
wscript.exe, cscript.exe, mshta.exe, rundll32.exe oder regsvr32.exe. Nach einer Spearphishing-Mail mit
Anhang fuehrt der geoeffnete Anhang oft ueber einen solchen Kindprozess weiter. Ein Mail-Client als
Elternprozess eines Interpreters ist im Normalbetrieb sehr ungewoehnlich.
references:
- https://attack.mitre.org/techniques/T1566/001/
author: blue-team.net
tags:
- attack.initial-access
- attack.t1566.001
logsource:
product: windows
category: process_creation
detection:
sel_mail:
ParentImage|endswith:
- '\outlook.exe'
- '\hxoutlook.exe'
- '\thunderbird.exe'
sel_child:
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\pwsh.exe'
- '\wscript.exe'
- '\cscript.exe'
- '\mshta.exe'
- '\rundll32.exe'
- '\regsvr32.exe'
condition: sel_mail and sel_child
falsepositives:
- Einzelne Add-ins oder Integrationen starten Hilfsprozesse - bekannte Faelle nach Kommandozeile als Baseline ausnehmen
level: high
2. Prozess aus dem Outlook-Anhang-Cache gestartet (T1566.001). Ein Programmstart aus dem Ordner Content.Outlook. Ebenfalls level: high.
title: Prozess aus dem Outlook-Anhang-Cache gestartet
id: 5c3e9a12-8b47-4d69-a0f3-2d7c6b1e4a88
status: experimental
description: |
Erkennt, dass ein Prozess direkt aus dem Outlook-Anhang-Cache startet - dem Ordner Content.Outlook,
in dem Outlook geoeffnete Anhaenge zwischenspeichert. Startet von dort eine ausfuehrbare Datei, wurde
ein Mail-Anhang direkt ausgefuehrt (Spearphishing Attachment). Ein Programmstart aus diesem Cache ist
ein deutliches Signal.
references:
- https://attack.mitre.org/techniques/T1566/001/
author: blue-team.net
tags:
- attack.initial-access
- attack.t1566.001
logsource:
product: windows
category: process_creation
detection:
sel_cache:
Image|contains: '\Content.Outlook\'
condition: sel_cache
falsepositives:
- Einzelne Nutzer starten harmlose Programme aus einem Anhang - bekannte Faelle pruefen und ausnehmen
level: high
3. Mail-Client legt ausführbare oder Container-Datei ab (T1566.001). Der Mail-Client schreibt eine Datei mit der Endung .exe, .scr, .js, .vbs, .hta, .lnk, .iso oder .img. Die Regel steht auf level: medium, weil auch legitime Anhänge vorkommen.
title: Mail-Client legt ausfuehrbare oder Container-Datei ab
id: 7a1d4c28-3f69-4e85-b2c0-5e8d3a7b6f19
status: experimental
description: |
Erkennt, dass ein Mail-Client eine ausfuehrbare, Skript- oder Container-Datei schreibt - .exe, .scr,
.js, .vbs, .hta, .lnk, .iso oder .img. Spearphishing-Anhaenge sind oft genau solche Dateien, und
Container wie ISO oder IMG umgehen die Mark-of-the-Web-Markierung. Ein vom Mail-Client geschriebener
Anhang dieser Art ist auffaellig.
references:
- https://attack.mitre.org/techniques/T1566/001/
author: blue-team.net
tags:
- attack.initial-access
- attack.t1566.001
logsource:
product: windows
category: file_event
detection:
sel_mail:
Image|endswith:
- '\outlook.exe'
- '\hxoutlook.exe'
- '\thunderbird.exe'
sel_file:
TargetFilename|endswith:
- '.exe'
- '.scr'
- '.js'
- '.vbs'
- '.hta'
- '.lnk'
- '.iso'
- '.img'
condition: sel_mail and sel_file
falsepositives:
- Legitime Anhaenge in diesen Formaten kommen vor - bekannte Absender und Dateitypen als Baseline ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Gefährliche Anhänge am Gateway filtern. Ausführbare Dateien, Skripte und Container wie ISO oder IMG bereits im Secure-Mail-Gateway blockieren oder in Quarantäne nehmen. Die wirksamste Maßnahme gegen diesen Weg.
- Office härten. Makros aus dem Internet per Richtlinie blockieren und die Vorschau geschützter Ansichten erzwingen, damit ein geöffnetes Dokument nicht sofort Code startet.
- Anwendungssteuerung. Mit AppLocker oder WDAC verhindern, dass ein Mail-Client einen Interpreter startet oder eine Datei aus dem Anhang-Cache ausgeführt wird.
- Gezielt überwachen. Mail-Client als Elternprozess von Interpretern, Starts aus Content.Outlook und abgelegte ausführbare Anhänge als feste Erkennungen führen.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - ohne echte Phishing-Mail, allein durch Nachstellen der Prozess- und Dateikette:
- Für Regel 1 aus einem umbenannten oder testweise als outlook.exe gestarteten Prozess einen Interpreter aufrufen und prüfen, dass Event 4688 die Eltern-Kind-Beziehung zeigt.
- Für Regel 2 eine harmlose Testdatei in einen Pfad mit Content.Outlook legen, von dort starten und kontrollieren, dass der Treffer in der Prozess-Telemetrie erscheint.
- Für Regel 3 mit einem Mail-Client-ähnlichen Prozess eine harmlose Datei mit der Endung .iso oder .exe schreiben und prüfen, dass Sysmon Event 11 erscheint.
- Breiter wird der Test mit den Fällen zu T1566 aus Atomic Red Team.
Fehlalarme und Tuning
- Add-ins und Integrationen. Einzelne Outlook-Add-ins starten Hilfsprozesse. Bekannte Fälle nach Kommandozeile und Add-in als Baseline ausnehmen, bevor die Regeln scharf geschaltet werden.
- Legitime Anhänge. In manchen Branchen werden ausführbare Dateien oder Archive bewusst verschickt. Diese bekannten Absender und Dateitypen gezielt ausnehmen.
- Dateityp und Startort sind entscheidend. Ein aus Content.Outlook gestarteter Interpreter wiegt weit schwerer als eine harmlose EXE, die ein Nutzer bewusst speichert - danach priorisieren.
- Kette schlägt Einzelzeile. Der geöffnete Anhang, der einen Interpreter startet, der kurz darauf nachlädt, ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.
Fazit
Der bösartige Anhang ist einer der ältesten und zugleich häufigsten Erstzugänge: Eine glaubwürdige Mail, eine geöffnete Datei, und der Code läuft. Erkennbar wird der Weg an der Spur des Mail-Clients - wenn dieser einen Interpreter startet, ein Programm aus dem Anhang-Cache läuft oder der Client eine ausführbare Datei ablegt. Die wirksamste Härtung ist, gefährliche Anhänge schon am Gateway zu filtern und Office zu härten. Wie der geöffnete Anhang danach über ein Makro zündet, zeigt die schädliche Datei mit Office-Makro; der klicklose Gegenpol ist der Drive-by-Compromise. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Initial Access.