Picus Security erklärt Techniken für Systemprüfungen von Schadsoftware
Picus Security hat eine Erklärung zur Technik T1497.001 System Checks im MITRE ATT&CK-Framework veröffentlicht, die beschreibt, wie Schadsoftware ihre Ausführungsumgebung identifiziert.

Picus Security hat eine Analyse der Technik T1497.001 System Checks veröffentlicht, einer Untertechnik der Virtualization and Sandbox Evasion (T1497) im MITRE ATT&CK-Framework. Diese Technik beschreibt, wie Schadsoftware erkennt, ob sie auf einem echten Endpunkt oder innerhalb einer virtuellen Maschine oder Sandbox ausgeführt wird. Bevor sie bösartige Logik ausführt, sammelt die Schadsoftware Umgebungshinweise wie Hardware-Attribute, Betriebssystemkonfigurationen und Netzwerkeigenschaften.
Basierend auf diesen Informationen kann die Schadsoftware ihr Verhalten ändern, um der Erkennung zu entgehen. Häufige Reaktionen sind verzögerte Ausführung, Unterdrückung der Auslieferung von Schadcode, Beendigung des Prozesses oder Inaktivität, bis eine realistischere Umgebung identifiziert wird. T1497.001 ermöglicht es Angreifern, automatisierte Analysesysteme zu umgehen und die Wahrscheinlichkeit einer frühen Erkennung zu verringern.
Die Technik nutzt Hinweise auf virtuelle Umgebungen, wie z. B. Festplatten- oder BIOS-Strings oder ungewöhnlich niedrige CPU-Kernzahlen. Auch MAC-Adresspräfixe von Netzwerkadaptern können eine Virtualisierungsplattform offenbaren. Darüber hinaus prüft die Schadsoftware auf gängige Hostnamen oder Benutzernamen von Sandboxes sowie auf Registrierungsschlüssel, Dienste und Treiber, die für Virtualisierungssoftware spezifisch sind.
Die "Systemprüfung" fungiert als eine Art "Umgebungs-Gatekeeper". Bevor schädliche Aktionen wie die Installation von Backdoors oder die Einleitung der Befehls- und Kontrollkommunikation durchgeführt werden, stellt die Schadsoftware sicher, dass sie auf einem legitimen Ziel ausgeführt wird und nicht in einer von einem Analysten kontrollierten Sandbox oder virtuellen Maschine. Diese Strategie hat sich zunehmend durchgesetzt und ist in "Red Report 2026" als Schlüsseltechnik wieder aufgetaucht.
Picus Security betont, dass T1497.001 ein entscheidender Bestandteil von Cyberangriffsstrategien ist, der darauf abzielt, bösartige Aktivitäten als echte Benutzerumgebung zu tarnen. Organisationen müssen diese Technik verstehen, um ihre Systeme effektiv zu schützen.