Kurzfassung: Windows regelt Rechte über Zugriffstokens. Bei der Token-Manipulation stiehlt oder fälscht ein Angreifer ein solches Token, um unter fremder Identität und mit höheren Rechten zu handeln - ohne ein Passwort zu brauchen. Das reine Stehlen im Speicher ist schwer zu sehen, aber die Begleitspuren sind es: NewCredentials-Anmeldungen, SID-History-Injektion und bekannte Token-Werkzeuge in der Kommandozeile. Drei sigma-cli-validierte Sigma-Regeln, Härtung und Test. Serie "Angriff erkennen".
Nach dem UAC-Bypass ist die Token-Manipulation der nächste Weg nach oben - und zugleich oft ein Mittel zur seitlichen Bewegung. Statt Zugangsdaten zu knacken, borgt sich der Angreifer das Zugriffstoken eines bereits angemeldeten, privilegierten Kontos und handelt unter dessen Identität. Für den Verteidiger ist der Kern - das Kopieren eines Tokens im Speicher - schwer direkt sichtbar und eher Sache des EDR; aber die typischen Begleithandlungen hinterlassen gute Spuren. Dieser Beitrag bleibt bewusst auf der Verteidigerseite.
Einordnung in ATT&CK: Die Technik ist Access Token Manipulation (T1134) in der Taktik Privilege Escalation. Zu den Unterarten gehören das Stehlen und Impersonieren von Tokens (.001), das Starten eines Prozesses mit fremdem Token (.002), das Erzeugen und Impersonieren eines Tokens (.003), das Fälschen des Elternprozesses (.004) und die SID-History-Injektion (.005).
Was der Angreifer tut
Auf der Ebene des Prinzips, nicht als Anleitung, geht es um das Borgen oder Fälschen einer Identität:
- Token stehlen und impersonieren. Das Token eines laufenden, privilegierten Prozesses wird dupliziert, und ein neuer Prozess startet unter dieser Identität (.001/.002).
- Alternative Anmeldedaten nutzen. Mit runas und dem Schalter /netonly entsteht ein Token mit fremden Netz-Anmeldedaten (NewCredentials), um im Netz als jemand anderes aufzutreten.
- SID-History injizieren. Die SID eines Admin-Kontos wird in die SID-History eines kontrollierten Kontos geschrieben, das dann dessen Rechte erbt - ohne Gruppenmitgliedschaften zu ändern (.005).
- Elternprozess fälschen. Ein Prozess wird so gestartet, dass er scheinbar von einem vertrauenswürdigen Elternteil stammt (.004).
Für die Erkennung ist entscheidend: Das Kopieren des Tokens selbst ist leise. Sichtbar werden die Begleithandlungen - die neue Anmeldung, der Registry- oder Verzeichnis-Eintrag, der Werkzeugaufruf.
Welche Logquellen die Technik zeigt
- Die NewCredentials-Anmeldung. Event 4624 vom Typ 9 zeigt runas /netonly und die token-basierte Netz-Nutzung mit fremden Anmeldedaten.
- Besondere Rechte. Event 4672 zeigt die Zuweisung sensibler Privilegien an eine Anmeldung - in Kombination mit einer auffälligen Anmeldung aufschlussreich.
- SID-History. Event 4765 zeigt das Hinzufügen einer SID-History zu einem Konto - außerhalb einer Domänenmigration ein starkes Signal.
- Werkzeuge und Funktionen. Event 4688 und Sysmon Event 1 sowie das Script Block Logging zeigen Token-Werkzeuge in der Kommandozeile. Das Fälschen des Elternprozesses dagegen deckt eher ein EDR auf.
Das Muster im Log
Der eigentliche Token-Diebstahl ist leise; aussagekräftig sind die Begleiterscheinungen. Am klarsten ist eine SID-History-Injektion außerhalb einer Migration - dafür gibt es praktisch keinen legitimen Grund. Danach kommen NewCredentials-Anmeldungen vom Typ 9 auf Systemen, wo kein runas /netonly erwartet wird, besonders zusammen mit der Zuweisung besonderer Rechte. Und schließlich die bekannten Token-Werkzeuge in der Kommandozeile. Einzeln sind diese Signale je nach Umgebung verrauscht; in Kombination und im Kontext einer frischen Kompromittierung werden sie stark.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft. Die ersten beiden werten das Windows-Sicherheitsprotokoll aus, die dritte die Prozess-Telemetrie. Die erste nutzt die NewCredentials-Anmeldung, die zweite die SID-History, die dritte die Werkzeugnamen.
1. NewCredentials-Anmeldung (T1134). Anmeldungen vom Typ 9, wie runas /netonly sie erzeugt. Die Regel steht auf level: medium und braucht Baselining der Admin-Nutzung.
title: Anmeldung mit alternativen Anmeldedaten (NewCredentials-Logon)
id: 92e5160a-0537-47d8-9b91-0ef519bcbdd4
status: experimental
description: |
Erkennt Anmeldungen vom Typ 9 (NewCredentials), wie sie runas mit /netonly und
die Token-Erstellung mit alternativen Anmeldedaten erzeugen. Angreifer nutzen das,
um mit gestohlenen Zugangsdaten im Netz zu agieren, ohne die interaktive Sitzung
zu wechseln. Im Alltag kommt der Typ 9 nur selten vor.
references:
- https://attack.mitre.org/techniques/T1134/
author: blue-team.net
tags:
- attack.privilege-escalation
- attack.t1134
logsource:
product: windows
service: security
detection:
selection:
EventID: 4624
LogonType: 9
condition: selection
falsepositives:
- Administrative Nutzung von runas /netonly; bekannte Konten und Hosts ausnehmen
level: medium
2. SID-History-Injektion (T1134.005). Das Hinzufügen einer SID-History zu einem Konto. Die Regel steht auf level: high.
title: SID-History-Injektion in ein Konto
id: 3f9300b5-b3ba-44ab-a1d4-2dd39d005d2a
status: experimental
description: |
Erkennt das Hinzufuegen einer SID-History zu einem Konto. Angreifer schreiben so
die SID eines privilegierten Kontos in die SID-History eines kontrollierten
Kontos und erben dessen Rechte, ohne Gruppenmitgliedschaften zu aendern. Ausserhalb
echter Domaenenmigrationen ist das sehr ungewoehnlich.
references:
- https://attack.mitre.org/techniques/T1134/005/
author: blue-team.net
tags:
- attack.privilege-escalation
- attack.t1134.005
logsource:
product: windows
service: security
detection:
selection:
EventID:
- 4765
- 4766
condition: selection
falsepositives:
- Echte Domaenenmigrationen (ADMT); Migrationsfenster dokumentieren und ausnehmen
level: high
3. Token-Manipulations-Werkzeuge (T1134). Bekannte Werkzeug- und Funktionsnamen in der Kommandozeile. Ebenfalls level: high.
title: Token-Manipulations-Werkzeuge und -Funktionen in der Kommandozeile
id: b3ae45fb-afb4-4194-95d8-228b24657cd6
status: experimental
description: |
Erkennt den Aufruf bekannter Token-Manipulations-Werkzeuge und -Funktionen, mit
denen Angreifer Tokens stehlen, impersonieren oder damit ihre Rechte ausweiten.
Die Namen tauchen in der Kommandozeile oder im Script Block Logging auf und haben
im normalen Betrieb kaum eine Entsprechung.
references:
- https://attack.mitre.org/techniques/T1134/
author: blue-team.net
tags:
- attack.privilege-escalation
- attack.t1134
logsource:
category: process_creation
product: windows
detection:
selection:
CommandLine|contains:
- 'Invoke-TokenManipulation'
- 'ImpersonateLoggedOnUser'
- 'getsystem'
- 'incognito'
- 'SeDebugPrivilege'
- 'MakeToken'
condition: selection
falsepositives:
- Sicherheitstests und Admin-Skripte mit diesen Begriffen; dokumentieren und ausnehmen
level: high
Härtung: der Angriff, der ins Leere läuft
- Keine privilegierten Tokens auf gewöhnlichen Hosts. Wenn sich Domain-Admins nicht interaktiv auf Arbeitsplätzen anmelden (Tiered Admin, Privileged Access Workstations), liegt dort kein wertvolles Token zum Stehlen bereit - die wirksamste Maßnahme.
- SID-History kontrollieren. SID-Filtering an Vertrauensstellungen aktiv halten, SID-History nur während echter Migrationen zulassen und danach bereinigen.
- Privilegien minimieren. SeDebugPrivilege und SeImpersonatePrivilege gezielt vergeben und Dienstkonten härten nimmt vielen Token-Tricks die Grundlage.
- Gezielt überwachen. Die Anmeldungen vom Typ 9, die besonderen Rechte und die SID-History-Ereignisse als feste Erkennungen führen.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System oder in einem Testforest:
- Für Regel 1 runas mit /netonly ausführen. Event 4624 vom Typ 9 muss erscheinen.
- Für Regel 2 in einem Testforest eine SID-History setzen - nur im Lab. Event 4765 muss den Vorgang zeigen.
- Für Regel 3 einen freigegebenen Token-Werkzeug-Namen in der Kommandozeile verwenden. Vollständiger wird der Test mit den Fällen zu T1134 aus Atomic Red Team.
Fehlalarme und Tuning
- runas /netonly durch Admins. Remote-Verwaltung nutzt das legitim. Baseline die bekannten Konten und Hosts, bevor du Regel 1 scharf schaltest.
- Echte Migrationen. ADMT-Migrationen erzeugen legitime SID-History. Dokumentiere die Migrationsfenster und korreliere dagegen.
- Sicherheitstests. Token-Werkzeuge tauchen bei Purple-Team-Übungen auf. Nimm die Übungsfenster aus.
- Kombination schlägt Einzelsignal. Eine Typ-9-Anmeldung allein ist schwach; zusammen mit besonderen Rechten und einem auffälligen Quellkonto oder Host wird sie stark. Korreliere über die Ereignisse hinweg.
Fazit
Token-Manipulation verschafft Rechte und Identität, ohne ein Passwort zu brauchen - der Kern bleibt leise, aber die Begleitspuren sind gut erkennbar: NewCredentials-Anmeldungen, die SID-History und die bekannten Token-Werkzeuge. Die wirksamste Härtung ist, privilegierte Tokens gar nicht erst auf gewöhnlichen Systemen bereitzulegen. Vorangegangen ist oft ein UAC-Bypass; eng verwandt ist die Named-Pipe-Impersonation, die der nächste Beitrag der Serie behandelt. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Privilege Escalation.