Kurzfassung: Die häufigste Tür ins Netz ist ein Link in einer Mail. Kein Anhang, der auffällt, nur eine URL - und ein Klick, der eine Seite öffnet, Code nachlädt und ausführt. Spearphishing Link lebt davon, dass die eigentliche Schadlast erst nach dem Klick kommt. Am Endpunkt hinterlässt das eine klare Spur: ein Mail-Client oder Browser, der plötzlich einen Skript-Host startet. Drei sigma-cli-validierte Sigma-Regeln nehmen genau diese Eltern-Kind-Kette. Dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Der Anhang hat einen Nachteil für den Angreifer: Er ist greifbar, wird gescannt und oft schon am Gateway aussortiert. Ein Link umgeht das. Die Mail trägt nur eine URL; die Schadlast liegt erst dahinter und wird nach dem Klick nachgeladen. Das macht Spearphishing Link zum verbreitetsten Erstzugang überhaupt - und zugleich zu einem, der sich am Endpunkt gut fassen lässt. Denn was auch immer der Link auslöst, es endet in einem Prozess, der aus einem Mail-Client oder Browser heraus startet und dort nichts zu suchen hat. Dieser Beitrag bleibt auf der Erkennungsseite und zeigt kein Vorgehen zum Versand solcher Mails.
Einordnung in ATT&CK: Spearphishing Link (T1566.002), eine Untertechnik von Phishing (T1566) in der Taktik Initial Access; in dieser Serie steht sie in der Spalte Initial Access. Sie grenzt sich vom Spearphishing Attachment (T1566.001) dadurch ab, dass keine Datei anhängt, sondern ein Link zur Schadlast führt - die eigentliche Ausführung passiert erst nach dem Klick auf dem System.
Was der Angreifer tut
Der Ablauf folgt - auf der Ebene des Prinzips, nicht als Anleitung - einem verbreiteten Muster, das am Endpunkt Spuren hinterlässt:
- Einen Link verschicken. Die Mail trägt nur eine URL, oft getarnt und mit einem glaubwürdigen Vorwand - kein Anhang, der sofort auffällt.
- Zum Klick verleiten. Dringlichkeit, eine vermeintliche Rechnung oder ein geteiltes Dokument sollen den Klick auslösen.
- Code nachladen. Die Zielseite liefert die eigentliche Schadlast - ein Skript, eine HTA-Datei, ein Downloader -, die der Browser oder ein Skript-Host ausführt.
- Fuß fassen. Ab hier beginnt die eigentliche Kette; der Link war nur die Tür. Genau an dieser Tür setzt die Erkennung an.
Für die Erkennung ist entscheidend: Was der Link auslöst, endet in einem Prozess, der aus einem Mail-Client oder Browser startet. Nicht die URL ist das Signal, sondern diese Eltern-Kind-Kette am Endpunkt.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie zuerst. Event 4688 zeigt den Kindprozess samt übergeordnetem Prozess - und damit die verräterische Kette Mail-Client oder Browser zu Skript-Host.
- Eltern-Kind-Beziehung. Entscheidend ist der Elternprozess: powershell oder mshta aus outlook.exe oder einem Browser ist das Kernsignal dieser Technik.
- Datei aus dem Download. Sysmon Event 11 (FileCreate) erfasst die nachgeladene Datei im Downloads-Ordner, die kurz darauf ausgeführt wird.
- Werkzeug-Kontext. powershell, mshta, wscript und Co. sind mitgelieferte Programme; erst der Elternprozess macht den Unterschied. Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.
Das Muster im Log
Drei Signale tragen. Das erste ist ein Skript-Host oder LOLBin, der als Kindprozess von outlook.exe startet. Das zweite ist derselbe Kindprozess, aber aus einem Browser heraus. Das dritte ist ein Skript-Host, dessen Befehlszeile auf eine Datei im Downloads-Ordner verweist. Die beiden Eltern-Kind-Regeln stehen auf hoher Stufe, weil ein Mail-Client oder Browser kaum je einen Grund hat, powershell oder mshta zu starten. Legitime Treffer sind selten: einzelne Add-Ins, Automatisierung oder Web-Anwendungen, die solche Prozesse starten - diese bekannten Fälle gehören als Baseline ausgenommen. Auffällig wird es, wenn die Kette kurz nach einer eingegangenen Mail auftritt, von einem untypischen Konto stammt oder in weitere Aktivität mündet. Der Blick auf Eltern, Kind und Umfeld trennt den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: den Skript-Host aus dem Mail-Client, den aus dem Browser und die Ausführung aus dem Downloads-Ordner. Alle drei werten die Prozess-Telemetrie aus.
1. Mail-Client startet einen Skript-Host oder LOLBin (T1566.002). powershell, mshta und Co. als Kind von outlook.exe. Wegen der Seltenheit auf level: high.
title: Mail-Client startet einen Skript-Host oder LOLBin
id: 4a7c2e81-6b93-4d52-a1f6-9c3d7b5e2a84
status: experimental
description: |
Erkennt, wenn Outlook einen Skript-Host oder ein LOLBin als Kindprozess startet (powershell, cmd, mshta,
wscript, cscript, rundll32, regsvr32). Nach einem Klick auf einen Link in einer Phishing-Mail laeuft so oft
der nachgeladene Code (Spearphishing Link). Ein Mail-Client hat normalerweise keinen Grund, solche Prozesse
zu starten.
references:
- https://attack.mitre.org/techniques/T1566/002/
author: blue-team.net
tags:
- attack.initial-access
- attack.t1566.002
logsource:
product: windows
category: process_creation
detection:
sel:
ParentImage|endswith: '\\outlook.exe'
Image|endswith:
- '\\powershell.exe'
- '\\pwsh.exe'
- '\\cmd.exe'
- '\\mshta.exe'
- '\\wscript.exe'
- '\\cscript.exe'
- '\\rundll32.exe'
- '\\regsvr32.exe'
condition: sel
falsepositives:
- Selten starten Add-Ins oder Automatisierung legitim solche Prozesse aus Outlook - bekannte Faelle als Baseline ausnehmen
level: high
2. Browser startet einen Skript-Host oder LOLBin (T1566.002). Derselbe Kindprozess aus Chrome, Edge, Firefox oder dem Internet Explorer. Ebenfalls level: high.
title: Browser startet einen Skript-Host oder LOLBin
id: 6c3e8a24-7d41-4b93-a2f7-1d5c9b6e4a38
status: experimental
description: |
Erkennt, wenn ein Browser (Chrome, Edge, Firefox, Internet Explorer) einen Skript-Host oder ein LOLBin als
Kindprozess startet. Fuehrt ein Phishing-Link zu einer Seite, die Code nachlaedt und ausfuehrt, entsteht genau
diese Eltern-Kind-Kette (Spearphishing Link).
references:
- https://attack.mitre.org/techniques/T1566/002/
author: blue-team.net
tags:
- attack.initial-access
- attack.t1566.002
logsource:
product: windows
category: process_creation
detection:
sel:
ParentImage|endswith:
- '\\chrome.exe'
- '\\msedge.exe'
- '\\firefox.exe'
- '\\iexplore.exe'
Image|endswith:
- '\\powershell.exe'
- '\\pwsh.exe'
- '\\cmd.exe'
- '\\mshta.exe'
- '\\wscript.exe'
- '\\cscript.exe'
condition: sel
falsepositives:
- Einzelne Web-Anwendungen oder Hilfsprogramme starten legitim Skript-Hosts aus dem Browser - bekannte Faelle als Baseline ausnehmen
level: high
3. Skript-Host führt eine Datei aus dem Downloads-Ordner aus (T1566.002). Ein Skript-Host mit einem Downloads-Pfad in der Befehlszeile. Die Regel steht auf level: medium.
title: Skript-Host fuehrt eine Datei aus dem Downloads-Ordner aus
id: 8d4a1c62-3e75-4b92-a6f3-7c5d9b2e4a16
status: experimental
description: |
Erkennt einen Skript-Host (powershell, wscript, cscript, mshta, cmd), dessen Befehlszeile auf eine Datei im
Downloads-Ordner verweist. Nach einem Klick auf einen Phishing-Link landet die nachgeladene Datei oft dort und
wird von einem Skript-Host ausgefuehrt (Spearphishing Link).
references:
- https://attack.mitre.org/techniques/T1566/002/
author: blue-team.net
tags:
- attack.initial-access
- attack.t1566.002
logsource:
product: windows
category: process_creation
detection:
sel:
Image|endswith:
- '\\powershell.exe'
- '\\pwsh.exe'
- '\\wscript.exe'
- '\\cscript.exe'
- '\\mshta.exe'
- '\\cmd.exe'
CommandLine|contains: '\\Downloads\\'
condition: sel
falsepositives:
- Nutzer fuehren legitim heruntergeladene Skripte aus - bekannte Faelle, Nutzer und Dateien als Baseline ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Skriptausführung einhegen. PowerShell mit Constrained Language Mode und per AppLocker oder WDAC steuern, welcher Code überhaupt laufen darf - ein nachgeladenes Skript läuft dann ins Leere.
- Gefährliche Handler entschärfen. mshta, wscript und cscript dort sperren oder umlenken, wo sie nicht gebraucht werden; das nimmt dem Link seine bequemsten Ausführungswege.
- Links filtern und umschreiben. URL-Filter und Link-Umschreibung am Mail-Gateway fangen einen Teil der bösartigen Links ab, bevor der Klick überhaupt möglich wird.
- Prozess-Telemetrie sichern. Prozessstart mit Elternprozess und Befehlszeile (Event 4688 oder Sysmon) zuverlässig erfassen - ohne die Eltern-Kind-Kette fehlt das entscheidende Signal.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon und Command-Line-Auditing - ohne echte Phishing-Mail:
- Für Regel 1 aus einem harmlosen Elternprozess, der outlook.exe heißt, eine powershell mit einer Kommentarzeile starten und prüfen, dass Event 4688 die Kette zeigt.
- Für Regel 2 dasselbe aus einem Prozess, der wie ein Browser heißt, nachstellen und kontrollieren, dass die Regel greift.
- Für Regel 3 eine harmlose Skriptdatei in den Downloads-Ordner legen und per wscript aufrufen und prüfen, dass die Regel auf den Downloads-Pfad anspringt.
- Breiter wird der Test mit den Fällen zu T1566 aus Atomic Red Team.
Fehlalarme und Tuning
- Add-Ins und Automatisierung. Einzelne Outlook-Add-Ins oder Skripte starten legitim Hilfsprozesse. Solche bekannten Fälle als Baseline aufnehmen, bevor Regel 1 scharf geschaltet wird.
- Web-Anwendungen im Browser. Manche Unternehmensanwendungen rufen aus dem Browser Hilfsprogramme auf; solche Ketten kennen und ausnehmen, damit Regel 2 ruhig bleibt.
- Downloads mit Augenmaß. Nutzer führen auch legitim heruntergeladene Skripte aus; Regel 3 nach Nutzer, Datei und Umfeld bewerten statt blind zu alarmieren.
- Kette schlägt Einzelzeile. Der Skript-Host aus dem Mail-Client zusammen mit einem Nachladen und weiterer Aktivität ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.
Fazit
Spearphishing Link ist der verbreitetste Erstzugang: kein Anhang, nur eine URL, und die Schadlast kommt erst nach dem Klick. Weil die Ausführung am Endpunkt passiert, ist die Technik dort gut zu fassen - über die Eltern-Kind-Kette. Die verlässlichen Signale sind ein Skript-Host als Kind von outlook.exe oder einem Browser und die Ausführung einer Datei aus dem Downloads-Ordner. Die beiden Eltern-Kind-Regeln tragen am meisten, weil ein Mail-Client oder Browser kaum je einen Skript-Host startet. Die wirksamste Härtung sind eingehegte Skriptausführung, entschärfte Handler und ein Link-Filter am Gateway. Weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Initial Access.