Einzelschicht-Detektion ist tot, Layering lebt — C2 richtig
jagen.
Fünf Tage lebt ein Cobalt-Strike-Server im Median — die meisten
lesen daraus die falsche Lektion: schneller Blocklisten pflegen.
Das Fenster ist nicht das Problem, die Schicht ist es. Gemessen
wird (Censys 2025) nur Scan-Sichtbarkeit, nicht Detektionstempo,
nicht Operationsdauer: 11,2 Tage Mittel, 5,0 Median, und nur für
Cobalt-Strike-Teamserver — Viper liegt bei 17,4/18,5, fast das
Vierfache. Was das operativ heisst, zeigt LockBit 2025: eine
Beacon-Domain, dann SystemBC- und GhostSOCKS-Proxies, am elften
Tag die Verschlüsselung. Wer dort nur die IOC-Ebene hatte,
blockte eine Wegwerf-Front und verpasste den Rest. Durchgetragen
hat das Beaconing: RITA erkannte das Muster über die ganze
Verweildauer, unabhängig vom Profil und trotz Jitter. Kein
einzelner Layer schloss die Kette.
Die drei Schichten. Malleable-C2 entwertet den Einzel-IOC: URIs,
User-Agent, Kodierung, TLS-Zertifikat, sleeptime, jitter — alles
frei einstellbar, häufigstes Profil: eine jQuery-Imitation; vor
dem Teamserver stehen Redirectors, die IP, die du siehst, ist die
Wegwerf-Front, nie die Steuerung. Was übrig bleibt —
Default-Named-Pipes, Watermarks — fängt die Undisziplinierten,
nicht den einen, gegen den es zählt. Die Fingerabdruck-Schicht:
JA3 ist order-dependent und seit Chrome v110, Anfang 2023,
erledigt, dazu uTLS, das ein ClientHello byte-genau nachbaut —
Fingerabdrücke sprangen von zehntausenden auf über eine
Milliarde. JARM ist Triage, kein Beweis: 4.500 Treffer aus einem
Wert, erst im Verbund rund 70 Kandidaten. JA4 sortiert vor dem
Hashen, besser — gegen uTLS ebenso blind. Und zur Ehrlichkeit:
Fortras 80-Prozent-Rückgang nach MORPHEUS (690 Instanzen, 593 vom
Netz) ist Eigenauskunft, unabhängig bestätigt ist nur die
Richtung — BEACON 28 Prozent (2021) auf 5,4 (2025).
Im DACH-Winkel: Ende 2025 wurden deutsche Hoster als „Threat
Activity Enabler" beschrieben — aurologic als Upstream, Aeza
International (AS210644) mit 7,5 Prozent der Tier-1-C2-Server
zwischen Juli 2024 und Juli 2025. Und die Lücke gehört dazu: kein
öffentlicher Write-up belegt Cobalt Strike sauber gegen ein
namentlich genanntes Opfer in CH, DE oder AT. Xplain trägt das
nur mit Herleitungs-Caveat. M-Trends sieht
High-End-Vertragskunden, nicht den Zuger Mittelstand.
Was du mitnimmst
Den Layering-Reflex: eine Schicht allein ist keine Detektion, sie
ist eine Meinung — IOC-Ebene, Fingerabdruck und Verhalten
übereinanderlegen und schauen, wo sie sich kreuzen. Beaconing als
belastbarste Einzelschicht, weil der Rückkanal als einziges nicht
wegkonfigurierbar ist: Intervall, Jitter, Datengrösse, ziel- und
profilagnostisch, Score 0 bis 1 — ein Ranking, kein Alarm. Eine
Sigma-Regel auf vier Beinen: Proxy-Logs, Browser-UA plus
jQuery-Pfad plus zu kleine, zu konstante Antwortgrösse als Muster
in der Zeile, Häufung im Zeitfenster, Allowlist-Filter für
Update-Server, Telemetrie, NTP und RMM-Heartbeats — das letzte
Bein trägt die anderen drei. Eine Woche Audit-Modus, dann scharf.
Und die ehrliche Schwelle: im 20-Mann-Betrieb ohne SOC ist die
Rohausgabe nicht tragbar, der False-Positive-Preis lohnt erst ab
stabiler Baseline oder im MDR. Umgehen kann der Angreifer das
nur, indem er seltener funkt und Kontrollfrequenz bezahlt.
Cliff-Marker auf die nächste Folge: OSINT für die
Infrastruktur-Recherche, die Pivot-Techniken systematisch.
Geschüttelt. Nicht gerührt.
Kommentare (0)
Melde dich an, um einen Kommentar zu schreiben.