Mastodon Mastodon Mastodon Mastodon

Laterale Bewegung

Aktualisiert: · CyberSecureFox Editorial Team

Laterale Bewegung (Lateral Movement) umfasst die Techniken, mit denen sich Angreifer nach dem ersten Einbruch von einem kompromittierten System zu weiteren Systemen im selben Netzwerk vorarbeiten.

Wie laterale Bewegung funktioniert

Der erste infizierte Rechner ist selten das eigentliche Ziel. Angreifer erkunden das Netz, sammeln Zugangsdaten und arbeiten sich zu wertvollen Systemen vor: Domänencontrollern, Dateiservern, Backups und Datenbanken. MITRE ATT&CK führt das als eigene Taktik (TA0008).

Typische Methoden:

  • eingebaute Verwaltungswerkzeuge wie RDP, SSH, PsExec, WMI und WinRM;
  • gestohlene Passwörter, Hashes und Kerberos-Tickets (Pass-the-Hash, Pass-the-Ticket);
  • Ausnutzen ungepatchter interner Dienste;
  • Missbrauch von Softwareverteilung und Fernwartungstools.

Mimikatz liest Zugangsdaten aus dem Speicher, BloodHound zeigt Wege zu Domänen-Admin-Rechten im Active Directory.

Warum laterale Bewegung wichtig ist

Erst die laterale Bewegung macht aus einem infizierten Laptop einen unternehmensweiten Ransomware-Vorfall oder eine monatelange Spionagekampagne einer APT-Gruppe. Da Angreifer legitime Werkzeuge und gültige Konten nutzen („Living off the Land“), fallen sie im normalen Verkehr kaum auf.

Entscheidend ist die Erkennungszeit: Je früher Verteidiger den Angreifer bemerken, desto weniger Systeme sind betroffen.

Schutzmaßnahmen

  • Segmentieren Sie Netze und erlauben Sie Admin-Protokolle nur von dedizierten Verwaltungssystemen aus (Zero Trust).
  • Nutzen Sie eindeutige lokale Admin-Passwörter, gestufte Admin-Konten und phishingresistente MFA.
  • Sammeln und korrelieren Sie Anmeldeprotokolle und alarmieren Sie bei ungewöhnlicher RDP-, SMB- und Remote-Ausführung (EDR, SIEM).
  • Halten Sie Backups isoliert, damit sie aus dem Produktionsnetz nicht erreichbar sind.
Synonyme:
Lateral Movement, seitliche Bewegung