Anmeldung Registrierung
Auto Hell Dunkel
Erweiterte Suche
  1. Startseite
  2. Podcasts
  3. ZweiOnCTI Podcast

Episoden

48 Minuten
Das Verhalten statt der Byte-Folge — Malware-Intelligence, ohne dem Fingerabdruck zu glauben.

Hundert Prozent Übereinstimmung, null Überschneidung mit irgendeiner anderen Datei: der Rich Header von Olympic Destroyer zeigte im Februar 2018 auf eine bekannte Lazarus-Komponente. Sauberer geht ein Beweis nicht. Er war hineingelegt — Feld für Feld nachgebaut, aufgeflogen nicht durch ein besseres Werkzeug, sondern durch manuelles Nachzählen. Dafür brauchte es ein echtes Sample der Gruppe, die belastet werden sollte. Diese Struktur interessiert genau eine Berufsgruppe: die Leute, die Samples gruppieren. Die Fälschung war nicht für die Tat gebaut, sie war für die Analyse gebaut.

Die anderen beiden Täuschungen kommen ohne Absicht aus. WhisperGate und HermeticWiper, Kiew 2022: gleiches Land, gleiches Zeitfenster, gleiche Erpressungs-Tarnung — und kein gemeinsamer Code; die belastbare Zuordnung kam erst 2024 über eine US-Anklageschrift. Gemeinsame Taktik ist nicht gemeinsamer Code, gemeinsamer Code nicht derselbe Akteur, derselbe Akteur nicht dieselbe Person am Rechner. Die Masse selbst sind ehrlich: imphash markiert seit 2014 die eigene Grenze, und ein Go-„Hello World" teilt seinen Wert mit Snatch-Ransomware, weil derselbe Compiler. Seit November liegt die Werkbank ein Stockwerk höher — PROMPTFLUX lässt sich seinen Quellcode stündlich von einem Sprachmodell neu schreiben, PROMPTSTEAL seine Befehle erst im Einsatz erzeugen. Wer nicht prüft, ob der Treffer bloss die Laufzeitumgebung beschreibt, attribuiert einen Compiler, bald ein Modell.

Bleibt der Test, der neun Jahre trug: echte Erpressung braucht einen Wiederherstellungs-Mechanismus, ein Wiper im Erpresser-Kostüm hat keinen. Bei NotPetya war die Installations-ID erwürfelt, kein ableitbarer Schlüssel — Befund binnen 48 Stunden, für einen Hamburger Konsumgüter-Konzern 17 stillstehende Fabriken. GigaWiper im Juli 2026: keine Notiz, kein Schlüssel, nichts zu zahlen und nichts zu entschlüsseln. Bis Ende April: VECT schreibt vier Nonces in denselben Puffer, drei davon still verworfen; wer zahlt, bekommt seine wichtigsten Dateien nicht zurück — kein Vorsatz, sondern Unvermögen. Und die vierte Variante braucht gar keine Verschlüsselung: Anfang 2026 Mehrfaktor im laufenden Videocall umgestellt, danach Lösegeldforderung und Leak-Site-Eintrag, keine verschlüsselte Datei, dahinter Spionage. Leerstellen: mittlere Konfidenz statt hoher, und PROMPTFLUX ist ausdrücklich experimentell geführt.

Was du mitnimmst

Stell vor jedem Cluster eine Frage: beschreibt der Treffer die Schadsoftware oder nur die gemeinsame Werkbank? Und schreib Regeln auf das, was die Familie tun muss, egal wie oft sie neu gebaut wird. „Kein Wiederherstellungs-Mechanismus im Sample erkennbar" trägt, „das Ziel war Zerstörung" ist eine Aussage über eine Absicht und aus der Datei nicht belegbar. Operativ ändert das an Tag eins nichts — wiederherstellen statt verhandeln. Was sich ändert, ist die Behauptung, die du danach aufstellen darfst. Ein Beleg, der zu gut passt, ist ein Prüfanlass und kein Ergebnis.

Geschüttelt. Nicht gerührt.

OSINT-Methodik

53 Minuten
Der Grundriss statt der Fassade — OSINT, ohne an der Tür zu klingeln.

„Senior ICS-Engineer, Erfahrung mit Siemens S7-1500" — ein Satz aus der Personalabteilung, und der Angreifer hält Port 102, S7comm, per s7-info Modell und Firmware, dazu das CISA-Advisory mit den bekannten Schwachstellen. Bevor ein Paket fliegt. Der Reflex, jetzt Anzeigen zu entschärfen, greift daneben: die Anzeige ist nicht die Lücke, sie ist der Zeitvorsprung — wer sie unpräzise macht, bekommt die falschen Bewerbungen. Dieselbe Logik als Kette, eine gute Stunde, gegen eine anonymisierte Kantonalbank: crt.sh über die CT-Logs, Passive DNS für die historischen A-Records, AS- und NetBlock-Zuordnung, Abgleich mit den Anzeigen. Am Ende Subdomains, Infrastruktur, NetBlocks, Stack-Verdacht — im Monitoring nichts. Die Website zeigt, was eine Organisation zeigen will. Die Kette zeigt, was sie betreibt.

Problem: die halbe empfohlene Werkzeugliste ist Ruine. SpiderFoots freier Zweig ist seit der Intel-471-Übernahme 2022 ohne Release, über 180 offene Issues; Recon-ng hat der Maintainer selbst als ungepflegt markiert, Python-3.12-Bug inklusive; Amass trägt den Bruch von 3 auf 4 und 5. Wer das 2026 noch als „Standard" empfiehlt, empfiehlt Stillstand. Unterschätzt dagegen theHarvester: aktiv gepflegt, schnellster Erst-Sweep, begrenzt durch API-Schlüssel und Rate-Limits. Was den Werkzeugwechsel überlebt, ist eine Tabelle mit vier Spalten — der Bedarf, präzise: nicht „was gibt es über Firma X", sondern „welche Authentisierungs-Endpunkte sind extern erreichbar"; die Quelle, die genau das beantwortet; die Methode, passiv oder aktiv, und bei aktiv: wer autorisiert; das Tag nach STANAG 2511, im Hochvolumen ehrlich oft F6. Wer eine Quelle für alles hält, hat keinen Plan, sondern ein Lieblingswerkzeug.

Passiv heisst nur: kein Paket ans Ziel. CT-Logs sind append-only, jede TLS-Subdomain stand irgendwann drin, abgefragt wird das Archiv, nicht der Server. Blind bleibt das für getunnelte Infrastruktur hinter einem CDN, für selbstsignierte Zertifikate, für alles unter der Sensor-Frequenz. Rechtlich sagt „passiv" ohnehin nichts: in Deutschland trägt aus Meta gegen Bundeskartellamt nur die Prüftrias, Randnummer 106, nicht die Fallwertung — es ging um Werbung; in der Schweiz nDSG Art. 31 plus EDÖB-Erkennbarkeit, Öffentlichkeit endet am Login. Warum das zählt: Südwestfalen-IT (Akira über eine VPN ohne Zweitfaktor, 72 Kommunen), Xplain (4.779 sensitive Datenobjekte des Bundes), Radix (1,3 Terabyte) — jedes Mal der Dritte als Einstieg. Zwei Leerstellen: keine höchstrichterliche Entscheidung in DE, AT oder CH zu passivem Scanning, und die Kantonalbank-Kette ist reproduzierbare Methodik, kein dokumentierter Fall — die Stunde illustrativ statt gemessen.

Was du mitnimmst

Zieh die Kette einmal gegen dich selbst — crt.sh, Passive DNS, AS und NetBlock, Stellenanzeigen-Abgleich — und danach gegen die Lieferanten, ohne die du nicht arbeitest. Was dabei entsteht, ist zugleich der Nachweis-Baustein, den NIS2, NISG und ISG sehen wollen. Die Reihenfolge ist nicht verhandelbar: erst der Bedarf, dann die Quelle, dann — wenn überhaupt — das Werkzeug; jede Zeile getaggt, jeder blinde Fleck notiert. Die unbequeme Seite: Über-Sammeln ist keine Sorgfalt, sondern Rauschen plus Rechts-Exposition — personenbezogene Treffer, die niemand gebraucht hat, machen die Ergebnisse unverwertbar. Wer seine eigene Exposition nicht kennt, wird von jemand anderem aufgeklärt. Nächste Folge: Malware-Intelligence — was Samples verraten, und warum YARA auf Verhalten statt auf Byte-Sequenzen matchen sollte.

Geschüttelt. Nicht gerührt.
50 Minuten
Einzelschicht-Detektion ist tot, Layering lebt — C2 richtig jagen.

Fünf Tage lebt ein Cobalt-Strike-Server im Median — die meisten lesen daraus die falsche Lektion: schneller Blocklisten pflegen. Das Fenster ist nicht das Problem, die Schicht ist es. Gemessen wird (Censys 2025) nur Scan-Sichtbarkeit, nicht Detektionstempo, nicht Operationsdauer: 11,2 Tage Mittel, 5,0 Median, und nur für Cobalt-Strike-Teamserver — Viper liegt bei 17,4/18,5, fast das Vierfache. Was das operativ heisst, zeigt LockBit 2025: eine Beacon-Domain, dann SystemBC- und GhostSOCKS-Proxies, am elften Tag die Verschlüsselung. Wer dort nur die IOC-Ebene hatte, blockte eine Wegwerf-Front und verpasste den Rest. Durchgetragen hat das Beaconing: RITA erkannte das Muster über die ganze Verweildauer, unabhängig vom Profil und trotz Jitter. Kein einzelner Layer schloss die Kette.

Die drei Schichten. Malleable-C2 entwertet den Einzel-IOC: URIs, User-Agent, Kodierung, TLS-Zertifikat, sleeptime, jitter — alles frei einstellbar, häufigstes Profil: eine jQuery-Imitation; vor dem Teamserver stehen Redirectors, die IP, die du siehst, ist die Wegwerf-Front, nie die Steuerung. Was übrig bleibt — Default-Named-Pipes, Watermarks — fängt die Undisziplinierten, nicht den einen, gegen den es zählt. Die Fingerabdruck-Schicht: JA3 ist order-dependent und seit Chrome v110, Anfang 2023, erledigt, dazu uTLS, das ein ClientHello byte-genau nachbaut — Fingerabdrücke sprangen von zehntausenden auf über eine Milliarde. JARM ist Triage, kein Beweis: 4.500 Treffer aus einem Wert, erst im Verbund rund 70 Kandidaten. JA4 sortiert vor dem Hashen, besser — gegen uTLS ebenso blind. Und zur Ehrlichkeit: Fortras 80-Prozent-Rückgang nach MORPHEUS (690 Instanzen, 593 vom Netz) ist Eigenauskunft, unabhängig bestätigt ist nur die Richtung — BEACON 28 Prozent (2021) auf 5,4 (2025).

Im DACH-Winkel: Ende 2025 wurden deutsche Hoster als „Threat Activity Enabler" beschrieben — aurologic als Upstream, Aeza International (AS210644) mit 7,5 Prozent der Tier-1-C2-Server zwischen Juli 2024 und Juli 2025. Und die Lücke gehört dazu: kein öffentlicher Write-up belegt Cobalt Strike sauber gegen ein namentlich genanntes Opfer in CH, DE oder AT. Xplain trägt das nur mit Herleitungs-Caveat. M-Trends sieht High-End-Vertragskunden, nicht den Zuger Mittelstand.

Was du mitnimmst

Den Layering-Reflex: eine Schicht allein ist keine Detektion, sie ist eine Meinung — IOC-Ebene, Fingerabdruck und Verhalten übereinanderlegen und schauen, wo sie sich kreuzen. Beaconing als belastbarste Einzelschicht, weil der Rückkanal als einziges nicht wegkonfigurierbar ist: Intervall, Jitter, Datengrösse, ziel- und profilagnostisch, Score 0 bis 1 — ein Ranking, kein Alarm. Eine Sigma-Regel auf vier Beinen: Proxy-Logs, Browser-UA plus jQuery-Pfad plus zu kleine, zu konstante Antwortgrösse als Muster in der Zeile, Häufung im Zeitfenster, Allowlist-Filter für Update-Server, Telemetrie, NTP und RMM-Heartbeats — das letzte Bein trägt die anderen drei. Eine Woche Audit-Modus, dann scharf. Und die ehrliche Schwelle: im 20-Mann-Betrieb ohne SOC ist die Rohausgabe nicht tragbar, der False-Positive-Preis lohnt erst ab stabiler Baseline oder im MDR. Umgehen kann der Angreifer das nur, indem er seltener funkt und Kontrollfrequenz bezahlt. Cliff-Marker auf die nächste Folge: OSINT für die Infrastruktur-Recherche, die Pivot-Techniken systematisch.

Geschüttelt. Nicht gerührt.
51 Minuten
Die unsichtbaren Zeugen — was das Internet über Angreifer speichert.

Vierundneunzig Lookalike-Domains auf einer IP (45.79.222.138, AS63949 Akamai-Linode), quer durch elf Marken — Instagram und TikTok mit je zwölf, dazu FedEx, Zurich, Credit Suisse, Migros Bank — und jede löst auf openresty mit Reverse-Eintrag parklogic.net auf, Score null bei urlscan: Parking-Infrastruktur der .ph-Registry, kein Live-Phishing. 24 Stunden Maximum Merge Delay: kein Zertifikats-Eintrag ist älter als einen Tag. 33,5 Prozent der rund 10,9 Milliarden Zertifikate im Q1 2026 sind Pre-Certificates — Stunden bis Tage vor dem Angriff im öffentlichen Log. Chrome erzwingt CT seit April 2018, Firefox seit Februar 2025; wer HTTPS will, kommt nicht mehr daran vorbei — Angreifer schon gar nicht, weil eine Phishing-Seite ohne Schloss ihr halbes Opferpublikum verliert.

Passive DNS ist der Fahrtenschreiber: Sensoren oberhalb des Resolvers hören zu und schreiben mit, welche Domain WANN auf welche IP zeigte — first-seen und last-seen als die zwei Zeitstempel, die alles tragen. Certificate Transparency ist das öffentliche Grundbuch: jede Zertifikats-Ausstellung wird beurkundet, jeder darf reinschauen. Aus dem DigiNotar-Skandal 2011 wurde 2012 RFC 6962. Let'\''s Encrypt stellt rund 54 Prozent aller Zertifikate aus. Provider: CIRCL.lu in Luxemburg als öffentlicher Dienst, dazu Validin, Spamhaus, DNSDB, VirusTotal — am Coyote-Trojaner reicht ein IP-Pivot zu 48 zusammenhängenden Domains bei Validin. Der saubere Gegenpol zum Parking-Rauschen ist Juniper Threat Labs Juli 2024: ein C2-Server, ein Reverse-Passive-DNS-Pivot, plus sieben Domains und plus zwei IPs — AsyncRAT, XWorm, VenomRAT. Und zur Ehrlichkeit gehört der blinde Fleck: crt.sh war im Live-Fall rate-limited, der CT-Cousin-Nachzug lief nicht durch — die Korroboration trägt urlscan, nicht CT.

Im DACH-Winkel: Es kommt nicht nur darauf an, WAS ein Werkzeug kann, sondern WER die Sensoren betreibt und WO die Daten liegen. Wer seine gesamte Frühwarnung an einen einzigen US-Anbieter hängt, hängt an dessen Rechtsraum und Preismodell — für ein Energieunternehmen oder Spital keine Tool-Frage, sondern eine der Handlungsfähigkeit im Ernstfall. CIRCL.lu steht als europäische, kostenlose Alternative — kein Anti-US-Reflex, sondern Risikomanagement mit Fallback.

Was du mitnimmst

Den Pivot-Reflex: vor dem Blocken immer erst pivotieren — weil du nicht eine Domain blocken willst, sondern das ganze Nest. Einen CT-Alert für deine eigene Domain bei crt.sh — 10 Minuten, kostenlos, fängt Phishing-Klone, bevor deine Kunden draufklicken. CAA-Records im DNS, die festlegen, welche CAs für deine Domain ausstellen dürfen — eine ganze Klasse von Missbrauch fällt weg, bevor irgendjemand pivotieren muss. Angreifer-Infrastruktur über Monate tracken und Namensmuster sowie first-seen-/last-seen-Rhythmen lesen — aus reaktivem Blocken wird vorausschauendes Erkennen. Und die Disziplin, bei der ersten schönen Zahl nicht stehenzubleiben: Registrierung plus Parking ist noch keine Kampagne; ein Lookalike-Name ist erst dann Angreifer-Infrastruktur, wenn er aktiv ist und zeitlich eingegrenzt bestätigt ist — geparkte Domains wandern auf die Watchlist und schlagen erst bei Scharfschaltung an. Cliff-Marker auf die nächste Folge: C2-Infrastruktur — wie kurz so ein Server wirklich lebt, und warum die Jagd nach einzelnen IOCs allein nicht mehr trägt.

Geschüttelt. Nicht gerührt.
54 Minuten
Wenn die Karikatur das Modell ersetzt

Elf. Vier. Sechs. Elf Bestandteile hat das Diamond Model von Caltagirone, Pendergast und Betz aus dem Jahr 2013 — vier Knoten, sechs Kanten, zwei Meta-Features, sieben Axiome. Vier davon kennt jede Vendor-Folie. Sechs der elf Bestandteile fallen in der Industrie-Lesart regelmässig unter den Tisch. Das ist die Karikatur, vor der Caltagirone selbst im Summary-Paper von 2020 warnt.

In der fünften Sach-Folge zerlegen wir das Werkzeug in seiner vollen Tiefe — vier Knoten plus sechs bidirektionale Kanten, plus die Meta-Features Social-Political und Technology, plus die sieben Axiome. Wir machen es am härtesten Demonstrationsfall der westlichen Cyber-Threat-Intelligence: Sandworm, von Mandiant 2024 zu APT44 promoviert, mit einem Activity-Thread von BlackEnergy 2014 bis Industroyer2 2022. Was bedeutet das Social-Political-Meta-Feature, wenn es in den meisten Vendor-Reports ein weisser Fleck bleibt? Welcher Knoten in einem Sandworm-Profil trägt die forensische Härte einer US-Justizministerium-Anklage mit sechs namentlich genannten Offizieren der Unit 74455 — und welcher hängt an einer Code-Ähnlichkeit zu VPNFilter, die analytisch erschlossen, nicht belegt ist?

Wir bauen die Sandworm-Linie als Activity-Thread mit Konfidenz-Abstufung pro Knoten — NotPetya 2017 als A1 über die DOJ-Anklage, Industroyer2 2022 als A1 über ESET-Forensik plus CERT-Ukraine-Validierung, KA-SAT am 24. Februar 2022 als A3 auf Staaten-Ebene (EU-Rats-Erklärung, „Russian Federation", nicht „Unit 74455 spezifisch") plus A2 als analytische Brücke. Wir prüfen das DACH-Kollateral mit der Disziplin, die Diamond verlangt: bei Beiersdorf bleibt die belastbare Zahl 35 Millionen Euro Umsatzverschiebung aus der Heidenreich-Telefonkonferenz vom 3. August 2017 — nicht die populäre 210-Millionen-Zahl, die in keinem Konzernbericht steht. Bei Enercon sind 5.800 ausgefallene Anlagen mit 11 GW Gesamtleistung durch drei voneinander unabhängige DACH-Quellen belegt — die Anlagen drehten autark weiter, ausgefallen war die Fernwartung. Im dritten Akt setzen wir Diamond gegen MITRE ATT&CK, klären die Komplementarität an Sandworms MITRE-Eintrag G0034, und jagen Volt Typhoon live durchs Modell mit fünf Konfidenzgraden für fünf Knoten.

Die Folge argumentiert gegen den Konsens, dass Diamond ein veraltetes Vier-Punkte-Diagramm sei — und hält sich strikt an den Wortlaut der Quellen, die in den Fussnoten der Vendor-Decks stehen, wenn man sie liest. Wir erfinden keine Konfidenz. Wir machen die in den Quellen dokumentierte sichtbar.

Was du mitnimmst

Ein Threat-Actor-Eintrag im Threat-Intelligence-Platform-Inventar gegen das volle Diamond prüfen — alle vier Knoten, alle sechs Kanten, beide Meta-Features. Pro Knoten und pro Kante eine Konfidenz auf der Admiralty-Skala vergeben statt einer Sammel-Bewertung pro Eintrag. Diamond-Adversary auf ATT&CK-Group mappen, Diamond-Capability auf ATT&CK-Technik. Und intern den Redefinition-Schritt durchlaufen, wenn eine neue forensische Quelle einen Knoten unter eine andere Härte stellt — sonst wird das Tracking ein Archiv, keine Analyse. Pflichtwissen für CTI-Leads, SOC-Analyst:innen und alle, die staatsnahe Adversary über Jahre hinweg sauber tracken müssen.

Geschüttelt. Nicht gerührt.
In Podcasts werben
Schalte jetzt Werbung in Podcasts.

Über diesen Podcast

ZweiOnCTI — CTI geschüttelt, nicht gerührt Der CTI-Podcast für den DACH-Raum. Operativ. Technisch. Evidenzbasiert. Cyber Threat Intelligence ohne Vendor-Lärm und ohne Lagebild-Routine. ZweiOnCTI nimmt sich pro Folge ein Konzept vor und zerlegt es bis dorthin, wo es im Alltag trägt — was funktioniert, was nicht, und warum. Keine Hersteller-Folien, keine Panik-Zahlen ohne Methodenfussnote, keine Frameworks-Bingo-Karten. Stattdessen: Pyramid of Pain, Intelligence Cycle, IOC-Halbwertszeit, Diamond Model, Threat Hunting, Detection Engineering, Adversary Emulation — diskutiert mit Praxis und mit der Bereitschaft, Industriekonsens dort zu schütteln, wo er nicht hält. Wir nehmen das Feld ernst. Uns selbst nicht ganz so. Wer spricht Jan ist Geschäftsführer der CICS GmbH und Managing Director Technology bei IRISX SYSTEMS. Offizier-Hintergrund aus der Schweizer Armee — Electronic Warfare & Cyber Defense. GCFA. Er argumentiert gerne gegen Konsens und stellt die unangenehmen Fragen. Elias ist Analyst bei CICS und studiert Informationssicherheit. Er bringt Theorie, kluge Gegeneinwände und die Fragen, die im Lehrbuch leichter klingen als sie es in der Praxis sind. Sein Job: nicht stichwortgeben, sondern mitdenken. Für dich Wenn du als Analystin, CTI-Praktiker, Detection Engineer, Security-Architekt oder Incident Responder im DACH-Raum operativ mit Cyber-Bedrohungen arbeitest. Wenn du studierst und nach der Praxis-Übersetzung deiner Theorie suchst. Wenn du als CISO oder Security-Verantwortlicher wissen willst, was hinter den Buzzwords deiner Vendor-Pitches steckt — und was nicht. Was du pro Folge bekommst Rund 45 Minuten. Ein Konzept, sauber aufgemacht. Mindestens eine Position, die nicht ins Vendor-Briefing passt — mit geschüttelter Begründung. Und eine Mitnahme, die am Montag anwendbar ist. Bis dann. Geschüttelt. Nicht gerührt.
Podcast melden

„ZweiOnCTI“

Worum geht es? Danach fragen wir noch nach dem Grund.

Abonnenten

Teilen

Mein Archiv

Deine Privatkopie der Folgen, die du nicht verlieren willst.

Podcast-Folgen verschwinden. Feeds werden auf die letzten Episoden gekürzt, Hoster räumen alte Dateien ab, Formate wechseln den Anbieter und lassen ihr Archiv zurück. Mit „Mein Archiv“ sichert podcast.de die Folgen deiner Podcasts für dich — angefangen bei den ältesten, denn die sind zuerst weg.

  • Deine gesicherten Folgen bleiben hörbar, auch wenn das Original offline geht.
  • Auch Folgen, die im heutigen Feed gar nicht mehr stehen — podcast.de kennt sie noch.
  • Herunterladen bleibt möglich, solange die Folge beim Podcaster liegt. Der zählt seine Abrufe wie bisher.
Startet bald

Sei beim Start von Mein Archiv dabei

Mein Archiv ist fast fertig. Trag dich ein, dann bekommst du eine E-Mail, sobald es losgeht – und bist von Anfang an dabei. Wir schreiben dir nur zum Start, keine Werbung, keine Weitergabe deiner Daten.

Du bekommst zuerst eine Bestätigungsmail. Abmelden geht jederzeit. Datenschutz