Scroll to top
    Zurück zum Blog
    Cybersecurity

    Qilin & Warlock Ransomware: Die Evolution von Living off the Land Angriffen

    Kein Payload, keine Malware – nur systemeigene Tools. Warum moderne Ransomware-Gruppen klassische Security komplett aushebeln.

    06.04.2026 14 min Lesezeit
    Qilin & Warlock Ransomware – Living off the Land Angriffe

    Paradigmenwechsel: Warum klassische Malware stirbt

    Was wir aktuell bei Qilin und Warlock sehen, ist kein gewöhnlicher Ransomware-Trend – es ist ein Architekturwechsel im Angriffsdesign. Die klassische Kill Chain mit Payload, Dropper und Execution wird obsolet.

    🕰️ Früher

    • • Payload → Dropper → Execution
    • • Signaturbasierte Detection
    • • Erkennbare Malware-Dateien

    ⚡ Heute

    • • Kein Payload, keine Malware
    • • Nur systemeigene Tools
    • • Systemverhalten wird imitiert

    👉 Das Ziel ist nicht mehr „Code ausführen" – sondern Systemverhalten imitieren.

    Technischer Kern: Toolchain statt Malware

    Die Gruppen arbeiten nicht mit klassischer Malware, sondern mit einer modularen Angriffskette aus legitimen Komponenten. Jedes einzelne Tool ist legitim – die Kombination macht den Angriff.

    PhaseTool / TechnikZweck
    Initial AccessVPN, RDP, PhishingEintritt ins Netzwerk
    ExecutionPowerShell, CMDCommand Execution
    Discoverynet, whoami, nltestNetzwerk-Aufklärung
    Lateral MovementPsExec, WMI, SMBAusbreitung im Netzwerk
    Credential AccessLSASS Dump, Token TheftRechte-Eskalation
    PersistenceScheduled Tasks, ServicesDauerhafter Verbleib
    ExfiltrationRclone, Mega, FTPDatendiebstahl

    ⚠️ Jedes einzelne dieser Tools ist legitim und auf jedem Windows-System vorhanden.

    Angriff im Detail: Was wirklich im Netzwerk passiert

    1. Initial Access

    Kompromittierte VPN-Zugänge (häufig ohne MFA), gestohlene Credentials aus Infostealern oder Exploits auf Edge-Systemen. Kein Exploit nötig, wenn Zugangsdaten existieren.

    2. Discovery Phase

    Leise Reconnaissance mit Befehlen wie whoami, nltest /dclist und net group. Ziel: Domain-Struktur verstehen und privilegierte Accounts identifizieren.

    3. Credential Access

    LSASS Memory Dumping, Token-Impersonation und Kerberos Ticket Abuse. Hier kippt der Angriff von 'User' zu 'Domain Control'.

    4. Lateral Movement

    PsExec, WMI Exec, SMB Pivoting und RDP Hijacking. Angreifer bewegen sich horizontal (mehr Systeme) und vertikal (höhere Rechte).

    5. Datenexfiltration

    Rclone, Cloud Uploads (Mega, Dropbox) und verschlüsselte Transfers – alles vor der Verschlüsselung. Ransomware ist heute Data Breach + Encryption.

    6. Verschlüsselung & Erpressung

    Gezielte Aktivierung, parallele Verschlüsselung im Netzwerk und Druck durch Daten-Leaks auf Shame Sites.

    Discovery Phase: Typische Befehle

    Diese Phase wird oft nicht erkannt, weil sie „normal" aussieht. Angreifer nutzen ausschließlich Standardbefehle:

    $ whoami

    $ nltest /dclist:

    $ net group "Domain Admins" /domain

    $ net user /domain

    💡 Jeder dieser Befehle ist Standard-Administration – deshalb triggert keiner davon einen klassischen Alert.

    Detection Evasion: Warum EDR oft versagt

    Das eigentliche Problem ist nicht der Angriff – sondern die Unsichtbarkeit. Klassische Security scheitert, weil:

    Keine Malware-Signaturen

    Legitime Prozesse

    Keine auffälligen Dateien

    PowerShell wird „fileless" genutzt, Befehle laufen im Speicher und Logs wirken wie normale Admin-Aktivität. Das Ergebnis: False Negative Detection.

    👉 Wenn alles „normal" aussieht, erkennt signaturbasierte Security nichts.

    Gegenmaßnahmen auf Enterprise-Level

    Hier trennt sich „IT" von echter Security-Architektur. Gegen LotL-Angriffe braucht es fundamentale Veränderungen:

    Identity als Perimeter

    MFA überall (kein Ausnahme-VPN), Conditional Access und Device Trust. Wer Identity kontrolliert, kontrolliert den Angriff.

    Behavioral Detection

    EDR/XDR mit Verhaltensanalyse und UEBA. Admin loggt sich nachts ein? PowerShell ungewöhnlich aktiv? → Alarm.

    LSASS Protection

    Credential Guard aktivieren, Zugriff auf LSASS blockieren. Verhindert Credential Dumping zuverlässig.

    Netzwerk segmentieren

    Keine 'Flat Networks' – Admin-Zugänge isolieren, Microsegmentation einsetzen, Zonen definieren.

    Logging richtig machen

    Windows Event Logs erweitern, PowerShell Logging aktivieren, zentrale SIEM-Auswertung implementieren.

    Wasacon Deep Insight

    Die meisten Unternehmen denken: „Wir haben Antivirus + Firewall → passt." Die Realität: Diese Angriffe umgehen beides komplett.

    Was hier passiert, ist eher eine Insider-Simulation als ein klassischer Hack. Qilin und Warlock sind nur Symptome eines größeren Trends: Cyberangriffe werden zu System-Interaktionen.

    👉 Weniger „Hacking" – mehr „Missbrauch legitimer Infrastruktur".

    Fazit

    Die Evolution von Ransomware zeigt: Angreifer brauchen keine Malware mehr. Sie nutzen das, was bereits da ist. Unternehmen, die sich nur auf signaturbasierte Security verlassen, sind bereits kompromittierbar.

    👉 Nicht alles, was „normal" aussieht, ist auch normal. Behavioral Detection ist Pflicht.

    Häufig gestellte Fragen

    Rechtlicher Hinweis: wasacon.com erwirbt, exfiltriert, lädt herunter, besitzt, hostet, greift auf, konsultiert, verbreitet oder veröffentlicht keine unrechtmäßig erlangten Daten. Diese Plattform indexiert ausschließlich öffentlich sichtbare Informationen, die von Ransomware-Betreibern und offenen Webquellen veröffentlicht wurden, ohne auf die zugrunde liegenden gestohlenen Inhalte zuzugreifen oder diese zu erlangen. Der Dienst wird zur Unterstützung des öffentlichen Bewusstseins, der legitimen Forschung und der Cyber-Resilienz bereitgestellt. Über diese Website werden keine gestohlenen persönlichen oder vertraulichen Daten gesammelt oder verbreitet.

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    🛡️ Du willst wissen, ob dein Netzwerk LotL-sicher ist?

    Wir analysieren deine Infrastruktur auf Living-off-the-Land-Schwachstellen – bevor es ein Angreifer tut. Wasacon unterstützt Unternehmen im Kreis Heinsberg (52525) und darüber hinaus.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen