Techniken der seitlichen Bewegung
- Pass-the-Hash (PtH): Bei dieser Technik werden gestohlene Kennwort-Hashes verwendet, um Benutzer auf anderen Systemen zu authentifizieren und sich als solche auszugeben, um so unbefugten Zugang zu gewähren.
- Pass-the-Ticket (PtT): Angreifer nutzen das Kerberos-Ticket (TGT) aus, um sich seitlich innerhalb eines Netzwerks zu bewegen und die Authentifizierungsdaten des Opfers auszunutzen.
- Overpass-the-Hash (OtH): Ähnlich wie bei PtH geht es bei OtH um die Manipulation von Passwort-Hashes, aber anstatt sie direkt zu verwenden, überschreiben Angreifer bestehende Hashes, um ihre Rechte zu erhöhen.
- Goldenes Ticket: Durch die Kompromittierung der Active Directory-Datenbank können Angreifer TGS-Tickets (Ticket Granting Service) fälschen, die ihnen uneingeschränkten Zugriff auf das gesamte Netzwerk ermöglichen.
- Remote Desktop Protocol (RDP) Hijacking: Bei dieser Technik werden aktive RDP-Sitzungen gekapert, um die Kontrolle über entfernte Systeme zu erlangen, was eine seitliche Bewegung im Netzwerk ermöglicht.
Aufspüren und Verhindern von Seitenverschiebungen
Die Verhinderung und Abschwächung von Seitwärtsbewegungen erfordert einen mehrschichtigen Sicherheitsansatz. Hier sind einige wichtige Maßnahmen, die zu berücksichtigen sind:
- Netzwerksegmentierung: Die Aufteilung des Netzwerks in kleinere, isolierte Segmente schränkt die potenziellen Auswirkungen von Seitwärtsbewegungen ein und minimiert die Möglichkeiten eines Angreifers, das Netzwerk unentdeckt zu durchqueren.
- Endpoint Schutz: Die Implementierung robuster endpoint Sicherheitslösungen, einschließlich Firewalls, Antivirensoftware und Systemen zur Erkennung von Eindringlingen, hilft bei der Erkennung und Blockierung von Seitwärtsbewegungen.
- Abschwächung der Privilegieneskalation: Die Durchsetzung des Prinzips der geringsten Privilegien (PoLP) und regelmäßige Aktualisierungen und Patches für Systeme verringern die Wahrscheinlichkeit, dass Angreifer ihre Privilegien erfolgreich ausweiten.
- Analyse des Benutzer- und Entitätsverhaltens (UEBA): Der Einsatz von UEBA-Lösungen hilft bei der Identifizierung anomaler Verhaltensmuster, wie z. B. ungewöhnliche Kontozugriffe oder ungewöhnliche Datenübertragungen, und ermöglicht so die frühzeitige Erkennung von Seitwärtsbewegungen.
Berühmt-berüchtigte Angriffe in der Seitwärtsbewegung
- Operation Aurora: Im Jahr 2009 richtete sich eine Reihe raffinierter Cyberangriffe gegen große Technologieunternehmen. Die Angreifer setzten eine Kombination aus Spear-phishing, Watering-Hole-Angriffen und Lateral-Movement-Techniken ein, um einzudringen und geistiges Eigentum zu stehlen.
- WannaCry Ransomware: Der 2017 ausgebrochene Virus WannaCry nutzte eine Sicherheitslücke im Windows-Betriebssystem aus, um weltweit Hunderttausende von Systemen zu infizieren. Sobald er in ein Netzwerk eingedrungen war, breitete er sich rasch aus, verschlüsselte Dateien und forderte Lösegeldzahlungen.
- NotPetya: NotPetya, ein zerstörerischer malware Stamm, richtete im Jahr 2017 großen Schaden an. Er nutzte Techniken der lateralen Ausbreitung, um sich in Netzwerken zu verbreiten, und richtete bei zahlreichen Organisationen weltweit großen Schaden an.
Seitliche Bewegung: Neue Bedrohungen und Abhilfestrategien
- Zero Trust Architektur: Die Einführung eines Null-Vertrauens-Ansatzes, bei dem kein Nutzer oder System von Natur aus vertrauenswürdig ist, bietet einen vielversprechenden Schutz gegen Seitwärtsbewegungen durch die kontinuierliche Überprüfung und Authentifizierung aller Netzaktivitäten.
>Lesen Sie mehr über Zero Trust
- Threat Hunting: Proaktiv threat hunting bedeutet, dass aktiv nach Indikatoren für eine Gefährdung und Anzeichen für Seitwärtsbewegungen innerhalb eines Netzwerks gesucht wird, um eine rechtzeitige Erkennung und Schadensbegrenzung zu ermöglichen.
>Lesen Sie mehr über Threat Hunting
- Täuschungstechnologien: Durch den Einsatz von Täuschungssystemen, Honeypots und anderen Täuschungstechniken können Angreifer dazu gebracht werden, ihre Anwesenheit und ihre Absichten preiszugeben, um so eine seitliche Bewegung zu verhindern.
Erkennen und verhindern Sie seitliche Bewegungen mit Vectra AI
Vectra bietet fortschrittliche Funktionen zur Erkennung von und Reaktion auf Bedrohungen und nutzt künstliche Intelligenz und Algorithmen des maschinellen Lernens, um Versuche von Seitwärtsbewegungen in Echtzeit zu erkennen und zu vereiteln. Mit seinem umfassenden Einblick in Ihr Netzwerk bietet Vectra verwertbare Erkenntnisse und priorisierte Warnungen, sodass Sicherheitsteams potenzielle Bedrohungen schnell untersuchen und darauf reagieren können.
Durch die Nutzung der fortschrittlichen Analyse- und Erkennungsfunktionen von Vectra können Sie Ihre Sicherheitslage verbessern und das Risiko erfolgreicher Lateral Movement-Angriffe erheblich reduzieren. Mit der leistungsstarken Vectra Threat Detection Platform schützen Sie die kritischen Ressourcen Ihres Unternehmens und sind Cyber-Angreifern immer einen Schritt voraus.