NEU

Passguard als zweitbestes Cyber-Start-up Europas ausgezeichnet

Mehr erfahren

German (Germany)

Kontakt

Anmelden

NEU

Passguard als zweitbestes Cyber-Start-up Europas ausgezeichnet

Mehr erfahren

Grundlagen

Was ist ein Infostealer-Log?

Was ist ein Infostealer-Log?

·

Verfasst von Hochzeit von Anthony

— Mitgründer

Kurzantwort

Ein Infostealer-Log ist ein strukturiertes Datenpaket, das von einem einzelnen infizierten Gerät gestohlen wurde. Es enthält alle Daten, die die Schadsoftware extrahieren konnte: aktive Sitzungs-Cookies, gespeicherte Passwörter, den Browserverlauf, Autofill-Daten und manchmal auch lokale Dateien. Im Gegensatz zu Datenlecks mit Passwortdatenbanken enthalten diese Logs aktive gestohlene Sitzungen anstelle von statischen Zugangsdaten. Ein einziges Log kann somit Zugangsdaten und aktive Sitzungen für Dutzende von Diensten gleichzeitig offenlegen. Diese Logs werden auf kriminellen Marktplätzen verkauft, oft schon wenige Stunden nach der Infektion.

Was ein Log enthält

Ein typisches Infostealer-Log enthält:

  • Zugangsdaten: Benutzernamen und Passwörter, die in Browsern und Passwortmanagern gespeichert sind.

  • Sitzungstoken und Cookies: aktive Authentifizierungstoken, die den Zugriff auf Konten ermöglichen, ohne dass ein Passwort oder eine Multi-Faktor-Authentifizierung (MFA) erforderlich ist.

  • Browserdaten: Browserverlauf, Autofill-Daten wie Namen, Adressen und Zahlungsdetails sowie Lesezeichen.

  • Systeminformationen: Betriebssystem, Hostname, IP-Adresse, installierte Software und Hardware-Identifikatoren.

  • Lokale Dateien: Einige Stealer greifen sich Dokumente, Krypto-Wallets oder Konfigurationsdateien aus bestimmten Pfaden.

Ein einziges Log kann Zugangsdaten für Dutzende, manchmal Hunderte von Diensten enthalten – von Unternehmensanwendungen bis hin zu persönlichen Konten.

Wie Logs strukturiert sind

Die meisten Infostealer-Logs folgen einer vorhersehbaren Ordnerstruktur. Die oberste Ebene enthält in der Regel die Systeminformationen wie IP-Adresse, Betriebssystem und Hostname, gefolgt von Unterordnern pro Browser mit extrahierten Passwörtern, Cookies und Autofill-Daten. Einige Varianten enthalten auch einen Screenshot, der zum Zeitpunkt der Infektion aufgenommen wurde.

Diese Struktur macht Logs leicht analysier- und durchsuchbar. Genau aus diesem Grund können kriminelle Marktplätze eine Suchfunktion nach Domain anbieten. Ein Angreifer, der Zugriff auf ein bestimmtes Unternehmen sucht, kann nach dessen Domain suchen und sofort relevante Logs finden.

Wie Logs auf kriminellen Marktplätzen landen

Nachdem ein Infostealer ein Gerät infiziert hat, werden die gestohlenen Daten automatisch auf die Infrastruktur des Betreibers hochgeladen. Von dort aus werden die Logs oft innerhalb von Stunden nach der Infektion auf kriminellen Marktplätzen zum Verkauf angeboten, darunter Darknet-Foren, Telegram und Discord. Die Preise variieren je nach Wert des Zugangs: Logs, die aktive Unternehmenssitzungen, Bankzugänge oder VPN-Zugangsdaten enthalten, werden für deutlich mehr Geld verkauft als persönliche Konten.

Warum Logs für Organisationen wichtig sind

Ein einziges Log von einem infizierten Gerät eines Mitarbeiters kann aktive Sitzungen, VPN-Zugangsdaten, E-Mail-Zugriffe und Cloud-Plattform-Token offenlegen. Da Sitzungstoken die meisten softwarebasierten MFAs umgehen, müssen Angreifer keine Passwörter knacken: Sie importieren das gestohlene Sitzungscookie und können sich direkt anmelden.

Aus diesem Grund ist es von entscheidender Bedeutung, die Domains Ihres Unternehmens in Stealer-Logs zu überwachen. Passguard überwacht die kriminellen Marktplätze, auf denen diese Logs gehandelt werden, und alarmiert Ihr Sicherheitsteam in dem Moment, in dem gestohlene Sitzungen im Zusammenhang mit Ihren Systemen auftauchen. Möchten Sie wissen, ob Ihr Unternehmen bereits gefährdet ist? Starten Sie einen kostenlosen Scan unter passguard.com.

{

Infostealer erkennen, bevor sie zuschlagen

Von Sicherheitsexperten empfohlen • Ergebnisse in nur 1 Minute

Infostealer erkennen, bevor sie zuschlagen

Von Sicherheitsexperten empfohlen • Ergebnisse in nur 1 Minute

Infostealer erkennen, bevor sie zuschlagen

Von Sicherheitsexperten empfohlen • Ergebnisse in nur 1 Minute