Bei einer Adversary Simulation bewegt sich ein Red Team nach dem ersten Eindringen systematisch durch das interne Netzwerk, genau wie ein realer Angreifer. Laterale Bewegung beschreibt diesen Prozess: das schrittweise Ausweiten von Zugriffsrechten und das Wechseln zwischen Systemen, um höherwertige Ziele zu erreichen. Die folgenden Abschnitte erklären, welche Techniken dabei zum Einsatz kommen, wie Unternehmen sie erkennen und was sie dagegen tun können.
Welche Techniken nutzen Angreifer bei der lateralen Bewegung?
Angreifer nutzen bei der lateralen Bewegung vor allem gestohlene Zugangsdaten, Protokollmissbrauch und Schwachstellen in Vertrauensbeziehungen zwischen Systemen. Zu den häufigsten Techniken zählen Pass-the-Hash, Pass-the-Ticket, Kerberoasting sowie die Ausnutzung von Remote-Diensten wie RDP, SMB oder WMI. Diese Methoden ermöglichen es, ohne neue Malware von System zu System zu springen.
Besonders wirkungsvoll ist der Missbrauch legitimer Administrationswerkzeuge. Angreifer verwenden Tools wie PsExec, PowerShell Remoting oder WinRM, die in den meisten Unternehmensumgebungen standardmäßig aktiv sind. Da diese Werkzeuge zum normalen IT-Betrieb gehören, erzeugen sie kaum Alarm in klassischen Sicherheitslösungen.
- Pass-the-Hash / Pass-the-Ticket: Wiederverwendung von Authentifizierungstoken ohne Kenntnis des Klartextpassworts
- Kerberoasting: Extraktion und Offline-Cracking von Kerberos-Service-Tickets
- Remote Service Exploitation: Ausnutzung von RDP, SMB oder WMI für seitliche Bewegungen
- Living off the Land: Einsatz vorhandener Systemwerkzeuge, um die Erkennung zu umgehen
- Token Impersonation: Übernahme von Sitzungstoken privilegierter Benutzer
Ein wichtiger Aspekt ist die Geschwindigkeit, mit der sich Angreifer bewegen. In realen Angriffen vergehen oft Tage oder Wochen zwischen dem ersten Zugang und dem Erreichen des eigentlichen Ziels, weil Angreifer bewusst langsam vorgehen, um unter dem Radar zu bleiben. Genau dieses geduldige Vorgehen macht offensive Sicherheitstests so wertvoll: Sie decken auf, wie weit ein realer Angreifer kommen würde.
Wie simuliert ein Red Team laterale Bewegung realitätsnah?
Ein Red Team simuliert laterale Bewegung realitätsnah, indem es dieselben Taktiken, Techniken und Verfahren (TTPs) verwendet, die in aktuellen Bedrohungsberichten dokumentiert sind, insbesondere aus dem MITRE ATT&CK Framework. Das Team arbeitet mit echten Angriffswerkzeugen und verhält sich wie ein geduldiger, zielgerichteter Angreifer, nicht wie ein schneller Penetrationstester.
Der Unterschied zur rein technischen Schwachstellensuche liegt im Verhalten: Ein Red Team denkt in Szenarien und Zielen. Es fragt sich nicht nur, ob eine Schwachstelle existiert, sondern ob und wie ein Angreifer sie in einer realen Umgebung ausnutzen würde, ohne entdeckt zu werden. Dabei werden typischerweise folgende Phasen durchlaufen:
- Initial Access: Erstzugang über Phishing, kompromittierte Zugangsdaten oder eine exponierte Schwachstelle
- Reconnaissance: Interne Aufklärung, um Netzwerkstruktur, Dienste und Benutzerkonten zu kartieren
- Credential Harvesting: Extraktion von Passwort-Hashes oder Tickets aus dem Speicher
- Pivoting: Wechsel auf weitere Systeme unter Nutzung der gesammelten Zugangsdaten
- Privilege Escalation: Eskalation zu Domain-Admin oder gleichwertigen Rechten
Realismus entsteht auch durch die Wahl der Ziele. Ein professionelles Red Team definiert vorab mit dem Auftraggeber sogenannte Kronjuwelen, also Systeme oder Daten mit besonders hohem Schutzbedarf, und versucht, diese zu erreichen. Das macht das Ergebnis direkt relevant für die Risikoeinschätzung des Unternehmens.
Was unterscheidet laterale Bewegung von einem normalen Penetrationstest?
Ein klassischer Penetrationstest prüft gezielt definierte Systeme auf bekannte Schwachstellen und liefert eine technische Liste von Findings. Laterale Bewegung im Rahmen einer Adversary Simulation geht weiter: Sie testet, wie weit ein Angreifer nach einem erfolgreichen Erstzugang tatsächlich vordringen kann, und bewertet dabei das Zusammenspiel aller Sicherheitsmaßnahmen.
Der entscheidende Unterschied liegt im Scope und im Ziel. Beim Penetrationstest steht die Frage im Vordergrund: „Gibt es ausnutzbare Schwachstellen?“ Bei der Adversary Simulation lautet die Frage: „Was kann ein Angreifer mit einem Fuß in der Tür tatsächlich erreichen?“ Das verändert die Methodik grundlegend. Statt einer Liste von CVEs entsteht ein Angriffspfad, der zeigt, wie sich einzelne Schwachstellen zu einem kritischen Risiko kombinieren lassen.
Für Unternehmen bedeutet das: Ein Penetrationstest kann sauber bestanden werden, obwohl ein Angreifer nach einem erfolgreichen Phishing-Angriff problemlos bis zum Domain Controller gelangen würde. Genau diese Lücke schließt die Simulation lateraler Bewegung.
Welche internen Systeme sind bei lateraler Bewegung besonders gefährdet?
Besonders gefährdet sind Systeme mit privilegierten Zugriffsrechten oder zentraler Netzwerkrolle: Active Directory Domain Controller, Jump Hosts, Backup-Server, Hypervisoren und interne Verwaltungskonsolen stehen ganz oben auf der Zielliste. Wer diese Systeme kontrolliert, kontrolliert faktisch das gesamte Netzwerk.
Active Directory als primäres Angriffsziel
Active Directory ist in den meisten Unternehmensnetzwerken das Herzstück der Identitätsverwaltung. Angreifer wissen das und richten ihre laterale Bewegung häufig gezielt auf AD-Strukturen aus. Ist ein Domain Controller kompromittiert, lassen sich Zugangsdaten für alle Systeme im Netzwerk ausstellen, Sicherheitsrichtlinien ändern und Spuren verwischen. Techniken wie DCSync oder Golden-Ticket-Attacken zeigen, wie vollständig die Kontrolle sein kann.
Backup- und Verwaltungssysteme als unterschätzte Schwachstellen
Backup-Server werden oft übersehen, weil sie nicht im direkten Produktivbetrieb stehen. Dabei haben sie häufig Zugriff auf nahezu alle Systeme im Netzwerk und speichern Daten im Klartext oder mit schwachen Verschlüsselungsschlüsseln. Ähnliches gilt für Hypervisoren: Wer die Virtualisierungsebene kontrolliert, kann auf alle virtuellen Maschinen zugreifen, ohne sich durch einzelne Betriebssysteme arbeiten zu müssen. Eine solide defensive Sicherheitsstrategie muss diese Systeme explizit einschließen.
Wie erkennen Unternehmen laterale Bewegung im Netzwerk?
Laterale Bewegung erkennen Unternehmen zuverlässig durch die Kombination aus Verhaltensanalyse, zentralisiertem Log-Management und gezieltem Monitoring privilegierter Konten. Einzelne Sicherheitslösungen reichen nicht aus, weil Angreifer legitime Tools verwenden und sich bewusst unauffällig verhalten.
Konkrete Erkennungssignale umfassen:
- Ungewöhnliche Authentifizierungsversuche zu unüblichen Zeiten oder von unbekannten Quell-IPs
- Massenhafte Zugriffe auf Netzwerkfreigaben oder Verzeichnisdienste in kurzer Zeit
- Nutzung von Administrationswerkzeugen durch Konten, die diese normalerweise nicht verwenden
- Lateral Traffic zwischen Workstations, der im normalen Betrieb nicht vorkommt
- Neue oder unerwartete Scheduled Tasks und Dienste auf mehreren Systemen gleichzeitig
Ein Security Information and Event Management System (SIEM) ist dabei ein zentrales Werkzeug, aber nur so gut wie die Regeln und Korrelationen, die darin hinterlegt sind. Viele Unternehmen verfügen über die nötige Datenbasis, nutzen sie aber nicht systematisch. Ergänzend helfen Endpoint Detection and Response-Lösungen (EDR), verdächtiges Verhalten auf einzelnen Systemen in Echtzeit zu erkennen. Wer seinen Informationssicherheitsbeauftragten aktiv in die Überwachungsstrategie einbindet, schafft eine deutlich robustere Erkennungsgrundlage.
Welche Maßnahmen stoppen laterale Bewegung effektiv?
Laterale Bewegung effektiv zu stoppen, erfordert eine Kombination aus Netzwerksegmentierung, dem Least-Privilege-Prinzip, modernem Credential Management und konsequentem Monitoring. Keine einzelne Maßnahme reicht aus, aber ihr Zusammenspiel erhöht den Aufwand für Angreifer erheblich.
Die wirksamsten Maßnahmen im Überblick:
- Netzwerksegmentierung: Trennung von Bereichen, sodass ein kompromittiertes System nicht automatisch Zugang zu allen anderen hat
- Least Privilege: Konten erhalten nur die Rechte, die sie für ihre Aufgaben tatsächlich benötigen, nicht mehr
- Privileged Access Workstations (PAW): Separate Systeme für administrative Tätigkeiten, die nicht für allgemeine Nutzung verfügbar sind
- Multi-Faktor-Authentifizierung: Auch für interne Dienste und Administrationszugänge, nicht nur für externe Portale
- Credential Tiering: Trennung von Administrationsebenen, sodass Domain-Admin-Konten nicht auf normalen Workstations genutzt werden
- Regelmäßige Passwort-Rotation: Besonders für Service-Accounts und lokale Administratorpasswörter, idealerweise automatisiert über LAPS
Technische Maßnahmen allein genügen nicht. Sicherheitsbewusstsein im Team, klare Prozesse für den Umgang mit privilegierten Konten und regelmäßige Tests der eigenen Erkennungsfähigkeiten sind ebenso entscheidend. Unternehmen, die ihre organisatorische IT-Sicherheit strukturiert aufbauen, schaffen die Grundlage dafür, dass technische Maßnahmen auch wirklich greifen.
Wie CCVOSSEL bei Adversary Simulation und lateraler Bewegung unterstützt
Wir bei CCVOSSEL führen realistische Adversary-Simulationen durch, die zeigen, wie weit ein Angreifer in Ihrer Umgebung tatsächlich kommen würde. Unser Red Team arbeitet mit denselben Techniken wie echte Angreifer und liefert Ihnen am Ende keine abstrakte Schwachstellenliste, sondern konkrete Angriffspfade mit direktem Bezug zu Ihren kritischen Systemen und Daten.
Was wir dabei konkret für Sie leisten:
- Realistische Simulation lateraler Bewegung auf Basis aktueller Angreifer-TTPs und des MITRE ATT&CK Frameworks
- Identifikation von Angriffspfaden zu Ihren Kronjuwelen, also den Systemen mit dem höchsten Schutzbedarf
- Bewertung Ihrer bestehenden Erkennungs- und Abwehrfähigkeiten unter realistischen Bedingungen
- Priorisierte Handlungsempfehlungen, die direkt auf die gefundenen Angriffspfade einzahlen
- Begleitung bei der Umsetzung von Gegenmaßnahmen durch unser erfahrenes Team
Unsere zertifizierten Experten bringen langjährige Erfahrung aus kritischen Infrastrukturumgebungen mit und kennen die typischen Schwachstellen in gewachsenen Unternehmensnetzen. Wenn Sie wissen möchten, wie sicher Ihr Netzwerk wirklich ist, sprechen Sie uns an. Nehmen Sie jetzt Kontakt auf und wir besprechen gemeinsam, welches Szenario für Ihre Umgebung am sinnvollsten ist.