Persistenz bezeichnet die Techniken, mit denen Angreifer ihren Zugang zu einem kompromittierten System über Neustarts, Abmeldungen, Passwortänderungen und andere Unterbrechungen hinweg sichern.
Wie Persistenz funktioniert
Malware oder ein Eindringling will selten zweimal einbrechen. Nach der ersten Kompromittierung richten Angreifer daher etwas ein, das ihren Code automatisch wieder startet. Im Framework MITRE ATT&CK ist Persistence eine eigene Taktik (TA0003) mit Dutzenden Techniken. Gängige Beispiele:
- Autostart-Einträge – Run-Schlüssel in der Windows-Registry oder der Autostart-Ordner (T1547.001).
- Geplante Aufgaben und Dienste – die Windows-Aufgabenplanung, neue oder veränderte Dienste, Cronjobs und systemd-Units unter Linux, LaunchAgents unter macOS.
- WMI-Ereignisabonnements – Code, der bei einem bestimmten Systemereignis ausgeführt wird (T1546.003).
- Kontobasierte Persistenz – neue Konten anlegen, SSH-Schlüssel hinterlegen oder in Cloud-Umgebungen zusätzliche MFA-Geräte und OAuth-Apps registrieren.
- Serverseitige Implantate – Webshells auf Webservern und manipulierte Firmware auf Edge-Geräten.
- Persistenz auf Boot-Ebene – Bootkits und UEFI-Implantate, die sogar eine Neuinstallation des Betriebssystems überstehen.
Warum Persistenz relevant ist
Persistenz macht aus einem kurzen Einbruch einen dauerhaften Zugang und verschafft Angreifern Zeit für Aufklärung, Datendiebstahl und den Einsatz von Ransomware. Fortgeschrittene Gruppen richten mehrere unabhängige Mechanismen ein, damit das Entfernen eines einzelnen sie nicht aussperrt. Eine unvollständige Bereinigung ist ein häufiger Grund dafür, dass Opfer kurz nach einem Vorfall erneut kompromittiert werden.
Wie man Persistenz erkennt und entfernt
- Das Anlegen von Diensten, geplanten Aufgaben, Run-Schlüsseln und WMI-Abonnements mit EDR oder Sysmon überwachen.
- Autostart-Orte regelmäßig mit Werkzeugen wie Microsoft Autoruns prüfen.
- Cloud-Konten auf neue Benutzer, Schlüssel, OAuth-Berechtigungen und MFA-Methoden kontrollieren.
- Bei der Incident Response zuerst alle Mechanismen erfassen, dann die Angreifer aussperren, Zugangsdaten wechseln und im Zweifel neu aufsetzen.