0Pricing
Cyber Security Academy · Lektion

Anomalie- und Verhaltenserkennung

Ungewöhnlichen Datenverkehr erkennen

Anomalie- und Verhaltenserkennung ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Über Signaturen hinaus

Signaturen erkennen bekannte Bedrohungen. Gegen neuartige Malware, Zero-Day-Angriffe und maßgeschneiderte Tools, für die noch niemand einen Fingerabdruck erstellt hat, sind sie blind. Anomalie- und Verhaltenserkennung schließt diese Lücke, indem sie Datenverkehr meldet, der vom Normalverhalten abweicht.

Die Grundidee: Auch unbekannte Angriffe hinterlassen Verhaltensspuren. Ein Angreifer kann jeder Signatur entgehen und trotzdem in ungewöhnlichen Abständen Kontakt aufnehmen, zu einer ungewöhnlichen Uhrzeit Daten übertragen oder interne Hosts scannen.

Erstellen einer Baseline

Anomalieerkennung erfordert ein Modell des normalen Verhaltens. Sie erstellen über einen längeren Zeitraum eine Baseline und erfassen dabei beispielsweise:

  • Welche Hosts miteinander kommunizieren und über welche Ports
  • Typische Byte-Mengen pro Flow und Verbindungsdauern
  • Normale Datenmengen nach Stunde und Wochentag
  • Erwartete Protokolle pro Netzwerksegment

Die Baseline muss über einen repräsentativen Zeitraum aus unauffälligem Datenverkehr gelernt werden. Eine während einer laufenden Kompromittierung erstellte Baseline übernimmt den Angriff als Normalverhalten.

Statistische Anomalien

Die einfachsten Verhaltenserkennungen sind statistischer Natur. Sie berechnen eine Kennzahl, lernen ihre Normalverteilung und lösen einen Alarm aus, wenn ein Wert deutlich außerhalb dieser Verteilung liegt, beispielsweise mehr als drei Standardabweichungen entfernt oder oberhalb eines hohen Perzentils.

Beispiele: Eine Workstation, die normalerweise 50 MB pro Tag sendet, lädt plötzlich 5 GB hoch, oder ein Host baut innerhalb weniger Minuten Verbindungen zu Tausenden verschiedenen internen IPs auf.

Flow-Datensätze und NetFlow

Ein großer Teil der Verhaltensanalyse arbeitet mit Flow-Datensätzen statt mit vollständigen Paketen. Ein Flow fasst eine Kommunikation zusammen: Quelle, Ziel, Ports, Protokoll, Byte- und Paketanzahl sowie Dauer.

Flows (NetFlow, IPFIX oder Suricata-/Zeek-conn-Logs) sind kompakt, funktionieren auch bei verschlüsseltem Datenverkehr und lassen sich auf Datenmengen im Unternehmensmaßstab skalieren. Sie bilden die Grundlage für die Erkennung von Datenvolumen und Verbindungsmustern.

# Zeek conn.log fields (excerpt)
# ts  uid  id.orig_h  id.resp_h  id.resp_p  proto  duration  orig_bytes  resp_bytes

Erkennung von Beaconing

Command-and-Control-Kanäle betreiben häufig Beaconing: Das Implantat nimmt in regelmäßigen Abständen Kontakt zu seinem Steuerungsserver auf. Selbst bei TLS, wo die Payload verborgen ist, bleibt das zeitliche Muster sichtbar.

Erkennen Sie dieses Muster, indem Sie die Verteilung der Intervalle zwischen Verbindungen zu einem Ziel analysieren. Eine geringe Varianz (optional mit Jitter) in Verbindung mit kleinen, ähnlichen Request-Größen ist ein starkes C2-Indiz. Tools wie RITA sind darauf spezialisiert.

DNS-basierte Erkennung

DNS ist ein aussagekräftiges Verhaltenssignal, weil Angreifer es für Tunneling und C2 missbrauchen.

  • Domains mit hoher Entropie oder großer Länge deuten auf DGA (Domain Generation Algorithms) hin
  • Große Abfragemengen an eine Domain deuten auf DNS-Tunneling hin
  • Ungewöhnliche Record-Typen (TXT, NULL) in großer Zahl sind verdächtig
  • Neu registrierte Domains bergen ein erhöhtes Risiko

Durch die Erfassung von Abfrageraten, Namenslänge und Entropie pro Domain lässt sich Datenexfiltration erkennen, die keine Payload-Signatur erfassen würde.

Fingerprinting verschlüsselten Datenverkehrs

Sie können verschlüsselte Payloads nicht lesen, aber Sie können analysieren, wie die Verschlüsselung ausgehandelt wird. JA3/JA3S hashen die Parameter von TLS ClientHello/ServerHello und erzeugen einen Fingerabdruck der Client- und Server-Stacks.

Malware-Familien verwenden häufig denselben JA3, weil sie dieselbe TLS-Bibliothek und dieselben Einstellungen nutzen. Durch die Analyse der JA3-Häufigkeit können Sie seltene Fingerabdrücke melden oder als bösartig bekannte erkennen – und das alles ohne Entschlüsselung.

Verhaltensindikatoren

Verhaltenserkennung sucht nach Aktionen, die Angreifer unabhängig von den verwendeten Tools ausführen müssen. Besonders aussagekräftige Verhaltensweisen sind:

  • Laterale Bewegung — ein Host authentifiziert sich plötzlich bei vielen anderen Hosts
  • Internes Scanning — eine Quelle kontaktiert viele Ports oder Hosts
  • Datenstaging/-exfiltration — große ausgehende Übertragungen zu neuen Zielen
  • Protokoll auf falschem Port — SSH auf 443, HTTP auf 53

Diese Verhaltensweisen lassen sich gut ATT&CK-Taktiken zuordnen und sind schwerer zu umgehen als Payload-Signaturen.

Machine Learning und UEBA

User and Entity Behavior Analytics (UEBA) setzt Machine Learning ein, um das normale Verhalten jeder Entität zu modellieren und Abweichungen zu bewerten. Clustering- und Zeitreihenmodelle können subtile Veränderungen sichtbar machen, die eine feste Schwelle übersieht.

ML bietet zusätzliche Möglichkeiten, birgt aber auch Risiken: undurchsichtige Modelle, Konzeptdrift bei Veränderungen des Netzwerks und gegnerische Umgehungsversuche. Behandeln Sie ML-Scores als ein Signal unter mehreren, nicht als Orakel, und behalten Sie bei Entscheidungen mit großen Auswirkungen einen Menschen im Entscheidungsprozess.

Protokollierung mit Zeek

Zeek (früher Bro) ist ein Netzwerk-Analyse-Framework, das Datenverkehr in umfangreiche, strukturierte Protokolldateien für die einzelnen Protokolle umwandelt, statt Alarme zu erzeugen. Es ist das Arbeitspferd hinter einem großen Teil der Verhaltenserkennung.

Zeek erzeugt Protokolldateien pro Protokoll (conn, dns, http, ssl, files, x509) und ermöglicht das Skripten eigener Analysefunktionen. Wenn Sie diese Logs in ein SIEM einspeisen, erhalten Analysten die Verbindungs-, DNS- und TLS-Metadaten, die sie benötigen, um normales Verhalten als Baseline zu erfassen und Abweichungen zu erkennen – auch bei verschlüsseltem Datenverkehr.

# Generate logs from a capture
zeek -r traffic.pcap
# Produces conn.log, dns.log, ssl.log, files.log, ...

Die Realität der Fehlalarme

Die Stärke der Anomalieerkennung – das Erkennen unbekannter Bedrohungen – ist zugleich ihre Schwäche: Nicht jede Anomalie ist bösartig. Neue Geschäftsanwendungen, Patch-Tage, Backups und saisonale Datenmengen wirken alle anomal.

So gehen Sie damit um:

  • Bewerten Sie Risiken und korrelieren Sie mehrere schwache Signale, bevor Sie einen Alarm auslösen
  • Ergänzen Sie die Analyse um Kontext zu Assets und Identitäten
  • Leiten Sie Anomalien an Threat Hunter weiter, statt sie automatisch zu blockieren
  • Passen Sie Baselines kontinuierlich an, während sich die Umgebung verändert

Kurztest

Wenden Sie Verhaltensanalyse auf verschlüsseltes C2 an.

Zusammenfassung

Verhaltens- und Anomalieerkennung erkennt, was Signaturen nicht erfassen können:

  • Erkennen Sie Abweichungen von einer gelernten Baseline des normalen Verhaltens
  • Verwenden Sie statistische Schwellenwerte für Datenvolumen, Fan-out und zeitliche Muster
  • Führen Sie die Analyse auf Flow-Datensätzen (NetFlow/Zeek) aus – auch bei verschlüsseltem Datenverkehr effektiv
  • Erkennen Sie Beaconing anhand regelmäßiger Intervalle
  • Analysieren Sie DNS-Entropie und -Volumen, um DGA und Tunneling zu erkennen
  • Erstellen Sie ohne Entschlüsselung TLS-Fingerprints mit JA3/JA3S
  • Suchen Sie nach Verhaltensweisen: laterale Bewegung, Scanning, Exfiltration
  • ML/UEBA bietet zusätzliche Möglichkeiten, benötigt aber menschliche Überwachung und Feinabstimmung

Als Nächstes: Diese Sensoren im realen Netzwerk abstimmen und bereitstellen.

Häufig gestellte Fragen

Ist die Lektion „Anomalie- und Verhaltenserkennung“ kostenlos?

Ja — der vollständige Text von „Anomalie- und Verhaltenserkennung“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Anomalie- und Verhaltenserkennung“?

Ungewöhnlichen Datenverkehr erkennen Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Anomalie- und Verhaltenserkennung“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Konzepte zu IDS und IPS
  2. Signaturregeln mit Snort und Suricata
  3. Anomalie- und Verhaltenserkennung
  4. Abstimmung und Bereitstellung
← Zurück zu Cyber Security Academy