DFIR Tech Blog – eine KI-Spielwiese

Deutsch English
Foto von Thomas Bormans auf Unsplash.com

Zeitstempel als Waffe: Anti-Forensik in Ransomware 2026

09.08.2026 anti-forensicsransomwaretimestompingntfs-forensics

Wenn Ransomware ihre eigene Timeline schreibt

Ransomware-Gruppen investieren 2026 immer mehr Aufwand nicht nur in Verschlüsselung, sondern in das gezielte Sabotieren forensischer Rekonstruktion. Der aktuelle Picus Blue Report analysiert die zehn am schlechtesten präventiv abgewehrten Ransomware-Familien und legt offen, wie systematisch Anti-Forensik inzwischen zum Standardrepertoire gehört. Zehn Ransomware-Familien mit den niedrigsten Präventionswerten 2026 teilen sich eine Evasion-Tradecraft, die auf Verstecken ausgelegt ist – Play erreichte mit 13 % den niedrigsten Präventionswert, gefolgt von BlackByte mit 25 %.

Besonders aufschlussreich ist das Vorgehen von BlackByte 2.0: Die Ransomware nutzt den bekannten Ping-Delay-then-Delete-Trick, sodass sich sowohl der Collector als auch der Encryptor nach Abschluss selbst entfernen, wobei der Ping für eine kurze Verzögerung sorgt, damit das File-Handle zuvor freigegeben wird. Doch damit nicht genug: BlackByte timestompt zudem die verschlüsselten Dateien und die Ransom-Note und datiert sie auf den 01.01.2000 zurück, um die Zeitlinien-Forensik zu erschweren.

Auch andere Familien setzen auf spezialisierte Spurenverwischung. Black Kingdom löscht vor der Verschlüsselung die PowerShell-PSReadLine-History-Datei, damit Responder die Befehle des Operators nicht nachvollziehen können. Play geht einen anderen Weg der Tarnung statt Löschung: Die Gruppe platziert ihr Tooling und die Ransom-Note in einem legitim aussehenden Pfad und liefert eine Service-Binary aus, die den Namen des echten Sysinternals-PsExec-Dienstes imitiert, um sich in erwartete Admin-Tools einzufügen.

Das NTFS-Wettrüsten: $SI, $FN und die Grenzen der Timestomp-Erkennung

Für Forensiker ist Timestomping (MITRE ATT&CK T1070.006) alles andere als neu – aber die Erkennungsmethoden entwickeln sich parallel zu den Umgehungstechniken. Die klassische Prüfung vergleicht zwei unterschiedliche Attribut-Sets im Master File Table: Es gibt zwei Attributtypen im MFT, die Timestamps aufzeichnen: $STANDARD_INFORMATION arbeitet auf User-Level mittels API-Calls, während $FILE_NAME auf Kernel-Ebene arbeitet und nur vom Kernel modifiziert werden kann. Weicht die $SI-Erstellzeit von der $FN-Erstellzeit ab, gilt das seit Jahren als starkes Indiz für Manipulation.

Doch diese Faustregel greift zu kurz. Erfahrene Analysten warnen: Die zwei gängigsten Erkennungsmethoden – der Vergleich von $SI- und $FN-Timestamps sowie die Suche nach Nanosekunden-Mustern wie „0000000“, die auf automatisierte Tools wie Metasploit hindeuten – beruhen auf zwei Trugschlüssen: Weder ist $FILE_NAME unveränderlich, noch können Angreifer-Tools keine Nanosekunden manipulieren. Fortgeschrittene Akteure timestompen inzwischen beide Attributsätze inklusive Nanosekundenpräzision.

Robustere Beweisquellen liegen tiefer im Dateisystem. Für gelöschte oder umbenannte Artefakte liefert das USN Journal oft die entscheidende Spur: Das USN Journal liefert den ursprünglichen Dateinamen und protokolliert Änderungen an der Datei, etwa Umbenennungen. Ergänzend hilft die $LogFile-Sequenznummer, wie ein aktueller CTF-Writeup zeigt: Die $LogFile Sequence Number war der entscheidende Hinweis, der die timestompte Datei enttarnte. Kroll-Ermittler bestätigen aus der Praxis: Ein häufig beobachtetes Anti-Forensik-Muster in IR-Einsätzen ist Timestomping – die Manipulation von NTFS-Zeitstempeln, um Tools auf dem System des Opfers zu verstecken.

Konsequenzen für DFIR-Teams

Werkzeuge wie Eric Zimmermans MFTECmd oder istat helfen, $SI/$FN-Diskrepanzen systematisch aus einem Disk-Image zu extrahieren, doch sie ersetzen kein kritisches Verständnis der Grenzen dieser Methoden. Wer ausschließlich auf MFT-Timestamp-Vergleiche vertraut, baut seine Timeline auf einem Fundament, das Angreifer gezielt manipulieren können. Für die Praxis heißt das: USN Journal, $LogFile und Prefetch/Amcache-Korrelation müssen als redundante, sich gegenseitig validierende Beweisquellen behandelt werden – gerade weil Ransomware-Gruppen ihre Anti-Forensik-Fähigkeiten inzwischen genauso professionalisieren wie ihre Verschlüsselungsroutinen.

← Zurück zur Übersicht