{"id":50761,"date":"2026-09-01T08:02:05","date_gmt":"2026-09-01T06:02:05","guid":{"rendered":"https:\/\/overcentral.com\/de\/?p=50761"},"modified":"2026-09-01T08:02:05","modified_gmt":"2026-09-01T06:02:05","slug":"terminalfix-angriffe-installieren-reverse-tunnel-via-powershell","status":"publish","type":"post","link":"https:\/\/overcentral.com\/de\/terminalfix-angriffe-installieren-reverse-tunnel-via-powershell\/","title":{"rendered":"TerminalFix-Angriffe installieren Reverse-Tunnel via PowerShell"},"content":{"rendered":"<p>Eine neue Variante der ClickFix-Angriffsmethode, die von Sicherheitsforschern als TerminalFix bezeichnet wird, verbreitet sich derzeit \u00fcber kompromittierte Webseiten. Statt lediglich Schadsoftware wie Infostealer auszuliefern, nutzt die Kampagne gef\u00e4lschte Cloudflare-CAPTCHA-Aufforderungen, um Opfer zur Ausf\u00fchrung komplexer PowerShell-Befehle in der Windows-Terminal-Umgebung zu bewegen. Das Ziel: ein verschl\u00fcsselter Reverse-Tunnel, der Angreifern einen dauerhaften Zugang zum internen Netzwerk des Opfers verschafft \u2013 inklusive der M\u00f6glichkeit zur lateralen Bewegung, Privilegienerweiterung und letztlich auch zur Ransomware-Bereitstellung.<\/p>\n<h2>Was ist TerminalFix und wie unterscheidet es sich von herk\u00f6mmlichen ClickFix-Angriffen?<\/h2>\n<p>TerminalFix ist eine Weiterentwicklung der als ClickFix bekannten Technik, bei der Nutzer auf einer t\u00e4uschend echten CAPTCHA-Seite landen. Statt eines simplen Klicks zur \u00dcberpr\u00fcfung wird jedoch die Tastenkombination <strong>Windows-Taste + R<\/strong> sowie anschlie\u00dfend <strong>STRG+V<\/strong> simuliert, um einen bereits in die Zwischenablage kopierten PowerShell-Befehl auszuf\u00fchren. Der entscheidende Unterschied: TerminalFix leitet den Benutzer direkt in die Windows-Terminal-Anwendung um, was die Ausf\u00fchrung mehrzeiliger Skripte erlaubt und somit eine deutlich komplexere Infektionskette erm\u00f6glicht. Microsoft hat die Angriffe in freier Wildbahn dokumentiert, konnte jedoch keine manuellen Eingriffe der Angreifer beobachten. Dennoch warnen die Forscher, dass die so erlangte Netzwerkverbindung f\u00fcr laterale Bewegung, Privilegienerweiterung, Datendiebstahl oder Ransomware-Einsatz genutzt werden kann.<\/p>\n<h2>Die mehrstufige Infektionskette: Vom CAPTCHA zum Reverse-Tunnel<\/h2>\n<h3>Stufe 1: Gef\u00e4lschtes CAPTCHA und DLL-Seitenladung<\/h3>\n<p>Die Infektion beginnt mit einem t\u00e4uschend echten Cloudflare-CAPTCHA-Fenster, das den Besucher auffordert, die angezeigte Pr\u00fcfung durch Dr\u00fccken von <strong>Windows-Taste + R<\/strong> und anschlie\u00dfendem Einf\u00fcgen des Zwischenablage-Inhalts zu best\u00e4tigen. Der Befehl l\u00e4dt ein ZIP-Archiv herunter, das eine legitim signierte ausf\u00fchrbare Datei sowie eine manipulierte DLL enth\u00e4lt. Beim Starten des Programms wird die schadhafte DLL geladen, die einen stark verschleierten Payload direkt im Arbeitsspeicher entschl\u00fcsselt und startet \u2013 ein klassischer Fall von DLL-Seitenladung, der von den meisten Endpoint-Security-L\u00f6sungen unbemerkt bleibt.<\/p>\n<h3>Stufe 2: Steganografie in PNG-Bildern<\/h3>\n<p>F\u00fcr den zweiten Schritt der Infektion setzen die Angreifer auf Steganografie. Drei PNG-Grafiken, die von einem Command\u2011and\u2011Control-Server geladen werden, enthalten in ihren Pixelwerten Fragmente von ausf\u00fchrbaren Dateien und weiteren DLLs. Das PowerShell-Skript extrahiert diese Fragmente, setzt sie auf der Festplatte wieder zusammen und startet die eigentliche Schadkomponente. Diese Methode erschwert die Erkennung durch signaturbasierte Antivirenl\u00f6sungen erheblich, da die sch\u00e4dlichen Bin\u00e4rdateien nie als Ganzes \u00fcber das Netzwerk \u00fcbertragen werden.<\/p>\n<h3>Stufe 3: Persistenz und Aufkl\u00e4rung<\/h3>\n<p>Nach erfolgreicher Platzierung etabliert die Malware Persistenz \u00fcber einen geplanten Task sowie einen Registry-Run-Schl\u00fcssel, der die Ausf\u00fchrung st\u00fcndlich wiederholt. W\u00e4hrend der Laufzeit f\u00fchrt das Schadprogramm umfassende Aufkl\u00e4rung durch: Es sucht nach Dom\u00e4nencontrollern, Datenbankservern, Backup-Servern, Gateways und Mail-Systemen, sammelt Systeminformationen und durchsucht Active Directory. Diese Daten dienen als Grundlage f\u00fcr die sp\u00e4tere laterale Bewegung.<\/p>\n<h2>Der Reverse-Tunnel: Ein permanenter Netzwerk-Pivot<\/h2>\n<p>Das Herzst\u00fcck der Angriffskette ist ein eigens entwickeltes Python-Modul f\u00fcr den Reverse-Tunnel. Es baut eine verschl\u00fcsselte WebSocket-Verbindung zu einem C2-Server unter <strong>gitnow.dev:443<\/strong> auf und erm\u00f6glicht eine SOCKS5-\u00e4hnliche TCP-Proxy-Funktion. Der Angreifer kann \u00fcber diesen Tunnel von au\u00dfen Anweisungen senden, die das kompromittierte System veranlassen, Verbindungen zu internen IP-Adressen, Hostnamen und Ports herzustellen \u2013 selbst wenn diese hinter Firewalls oder NAT verborgen sind. Die Verbindung unterst\u00fctzt Multiplexing (mehrere Datenstr\u00f6me \u00fcber eine einzige WebSocket), realistische Browser-User\u2011Agent-Rotation, Keepalive-Signale und eine Fernabschaltung. Microsoft beschreibt diese F\u00e4higkeit als eine Art Netzwerk-Pivot: Das infizierte Endger\u00e4t wird zur Br\u00fccke in das interne Netzwerk, \u00fcber die Angreifer auf Systeme zugreifen k\u00f6nnen, die w\u00e4hrend der vorhergehenden Aufkl\u00e4rungsphase identifiziert wurden.<\/p>\n<h2>Abwehrma\u00dfnahmen und Handlungsempfehlungen<\/h2>\n<p>Um sich vor TerminalFix-Angriffen zu sch\u00fctzen, sollten Unternehmen die Ausf\u00fchrung von PowerShell rigoros einschr\u00e4nken und protokollieren. Microsoft empfiehlt dar\u00fcber hinaus, den Prozess <strong>LockScreenContentServer.exe<\/strong> zu \u00fcberwachen \u2013 insbesondere, wenn er au\u00dferhalb seines regul\u00e4ren Pfades gestartet wird. Browser-H\u00e4rtung, die Beschr\u00e4nkung von Zwischenablage-Zugriffen sowie aktuelle Endpoint-Schutzma\u00dfnahmen sind ebenfalls zielf\u00fchrend. Im Falle einer best\u00e4tigten Kompromittierung ist eine umfassende Untersuchung auf laterale Bewegung unerl\u00e4sslich. Zudem sollten alle verf\u00fcgbaren Zugangsdaten \u2013 insbesondere Dom\u00e4nenadministrator-Passw\u00f6rter \u2013 zur\u00fcckgesetzt werden, sofern der infizierte Host Zugriff darauf hatte.<\/p>\n<p>Die TerminalFix-Kampagne zeigt, wie Angreifer allt\u00e4gliche Benutzerinteraktionen wie CAPTCHA-Pr\u00fcfungen ausnutzen, um selbst regulierte PowerShell\u2011Umgebungen zu umgehen. Durch die Kombination von Steganografie, mehrstufigen Downloads und einer verschl\u00fcsselten Reverse-Tunnel-Infrastruktur entsteht eine Angriffskette, die herk\u00f6mmliche Verteidigungsmechanismen vor neue Herausforderungen stellt. Unternehmen, die ihre PowerShell-Logging-Strategie noch nicht an moderne Bedrohungen angepasst haben, sollten dies umgehend nachholen \u2013 denn die hier dokumentierte Methode d\u00fcrfte in naher Zukunft Nachahmer finden.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Eine neue Variante der ClickFix-Angriffsmethode, die von Sicherheitsforschern als TerminalFix bezeichnet wird, verbreitet sich derzeit \u00fcber kompromittierte Webseiten. Statt lediglich Schadsoftware wie Infostealer auszuliefern, nutzt die Kampagne gef\u00e4lschte Cloudflare-CAPTCHA-Aufforderungen, um Opfer zur Ausf\u00fchrung komplexer PowerShell-Befehle in der Windows-Terminal-Umgebung zu bewegen. Das Ziel: ein verschl\u00fcsselter Reverse-Tunnel, der Angreifern einen dauerhaften Zugang zum internen Netzwerk des Opfers [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":53631,"comment_status":"closed","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50761.png","fifu_image_alt":"TerminalFix-Angriffe installieren Reverse-Tunnel via PowerShell","footnotes":""},"categories":[6671],"tags":[],"class_list":["post-50761","post","type-post","status-publish","format-standard","has-post-thumbnail","category-scherheit"],"fifu_image_url":"https:\/\/cards.overcentral.com\/cards\/de\/50761.png","fifu_image_alt":"TerminalFix-Angriffe installieren Reverse-Tunnel via PowerShell","_links":{"self":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50761","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/comments?post=50761"}],"version-history":[{"count":1,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50761\/revisions"}],"predecessor-version":[{"id":50767,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/posts\/50761\/revisions\/50767"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media\/53631"}],"wp:attachment":[{"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/media?parent=50761"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/categories?post=50761"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/overcentral.com\/de\/wp-json\/wp\/v2\/tags?post=50761"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}