Threat Hunting: proaktive Suche nach Angreifern im Netzwerk
Angreifer blieben 2025 laut Mandiant im Median 14 Tage unentdeckt im Netzwerk, bei Spionage sogar 122 Tage. In dieser Zeit schlägt oft kein Alarm an, weil gestohlene Zugänge und legitime Werkzeuge genutzt werden.
Threat Hunting setzt hier an: Statt auf Warnmeldungen zu warten, wird aktiv nach Spuren gesucht. Wie eine solche Jagd abläuft, welche Spuren zählen und was nach einem Fund passiert, zeigt dieser Beitrag.

Definition: Was ist Threat Hunting?
Threat Hunting ist die gezielte Suche nach Angreifern, die bereits im Netzwerk sind und von automatischen Schutzsystemen nicht erkannt wurden. Ausgangspunkt ist kein Alarm, sondern eine begründete Annahme über einen möglichen Angriff. Geführt wird die Suche von Menschen, gestützt auf Daten aus Endgeräten, Servern und Netzwerk. Im Deutschen wird auch von Bedrohungsjagd gesprochen.
Virenscanner und Firewalls erkennen vor allem bekannte Muster. Wird mit echten Zugangsdaten und Bordmitteln des Betriebssystems gearbeitet, fällt das dort kaum auf. Cyber Threat Hunting geht deshalb vom Grundsatz „Assume Breach“ aus: Es wird angenommen, dass ein Angriff bereits erfolgreich war.
Wie nötig das ist, zeigt der M-Trends-Report 2026. Knapp die Hälfte der untersuchten Vorfälle wurde erst durch Hinweise von außen entdeckt.
Was ein Threat Hunter tut
Threat Hunter sind Sicherheitsanalysten mit tiefem Wissen über Angriffstechniken, Betriebssysteme und Netzwerke. Von ihnen werden Hypothesen formuliert, große Datenmengen ausgewertet und normales von verdächtigem Verhalten getrennt. Am Ende steht entweder ein Fund oder die belegte Aussage, dass eine Technik im Netzwerk nicht vorkommt.
Beide Ergebnisse haben Wert: Aus jedem Durchlauf entstehen neue Regeln für die automatische Erkennung. Gefragt ist dabei auch Wissen über die Abläufe im Unternehmen. Nur so wird erkannt, ob eine nächtliche Datenübertragung zur Buchhaltung gehört oder zu einem Angreifer.
Threat Hunting, Threat Intelligence und SOC: Wo liegt der Unterschied?
In einem Security Operations Center (SOC) wird auf Alarme reagiert, die Sicherheitssysteme auslösen. Threat Intelligence liefert Wissen darüber, welche Angreifer mit welchen Methoden vorgehen. Threat Hunting verbindet beides: Mit diesem Wissen wird aktiv gesucht, auch wenn kein Alarm vorliegt. Die drei Disziplinen ergänzen sich, ersetzen sich aber nicht.
Die klassische Threat Detection arbeitet regelbasiert. Sie meldet, was einer bekannten Signatur oder einem definierten Grenzwert entspricht. Beim Threat Hunting wird dagegen nach dem gesucht, wofür es noch keine Regel gibt. Ein Hinweis aus der Threat Intelligence wird so zur Frage. Zum Beispiel: Finden sich die Techniken einer neuen Ransomware-Gruppe auch im eigenen Netz?
In vielen Unternehmen wird kein eigenes SOC betrieben. Dann wird Threat Hunting häufig als Teil von Managed Detection and Response (MDR) eingekauft. Überwachung, Alarmbearbeitung und aktive Suche werden dabei von einem externen Security Operations Center übernommen. Wichtig ist, dass die Ergebnisse der Suche im Unternehmen ankommen und nicht nur in einem Bericht enden.
Wie läuft eine Jagd ab? Vom Verdacht zum Befund
Threat Hunting folgt einem wiederholbaren Kreislauf. Beschrieben wurde er vom Unternehmen Sqrrl als „Hunting Loop“. Weiterentwickelt wurde er von Splunk im PEAK-Framework. PEAK steht für „Prepare, Execute, and Act with Knowledge“. Vereinfacht besteht jeder Durchlauf aus drei Schritten.
- Eine Hypothese wird gebildet.
- Passende Daten werden gesammelt und ausgewertet.
- Das Ergebnis wird gesichert und in die Erkennung übernommen.
Hypothese bilden
Am Anfang steht eine prüfbare Annahme. Ein Beispiel: „Im Netz wird PowerShell genutzt, um Schadcode im Arbeitsspeicher auszuführen.“ Hypothesen entstehen aus Threat Intelligence, aus früheren Vorfällen oder aus Schwachstellen der eigenen Umgebung. Wichtig ist, dass die Annahme mit vorhandenen Daten bestätigt oder widerlegt werden kann.
Daten sammeln und auswerten
Anschließend werden die passenden Protokolle durchsucht, etwa Prozessdaten von Endgeräten oder Anmeldeereignisse. Auffällige Treffer werden gefiltert, verknüpft und mit dem Normalbetrieb verglichen. Oft zeigt sich erst im Zusammenhang, ob ein Ereignis harmlos ist.
Ein Administrator-Skript und ein Angreifer-Skript können technisch fast identisch aussehen. Deshalb werden Rückfragen bei den zuständigen Fachabteilungen eingeplant. Ein ungewöhnlicher Dienst kann schlicht zu einer neuen Software gehören.
Ergebnis sichern und die Erkennung verbessern
Jeder Durchlauf wird dokumentiert, auch ohne Fund. Bewährte Suchabfragen werden als automatische Regeln übernommen, damit dieselbe Technik künftig ohne Handarbeit auffällt. So wird die Jagd von heute zur Erkennung von morgen.
Oft fallen dabei auch Lücken auf, die kein Angriff sind: fehlende Protokolle, zu weit gefasste Berechtigungen oder vergessene Testsysteme. Wird dagegen ein Angreifer gefunden, beginnt ein eigener Prozess.
Diese Methoden geben der Suche die Richtung
Das PEAK-Framework von Splunk unterscheidet drei Arten der Suche. Bei der hypothesengestützten Suche wird eine konkrete Annahme geprüft. Bei der Baseline-Suche wird zuerst der Normalzustand beschrieben, dann werden Abweichungen untersucht. Bei der modellgestützten Suche helfen Modelle des maschinellen Lernens, gutartiges von schädlichem Verhalten zu trennen.
Ergänzt wird das in der Praxis durch die indikatorbasierte Suche. Dabei wird nach bekannten Merkmalen eines Angriffs gefahndet, etwa nach IP-Adressen aus einem Warnhinweis. Welche Methode passt, hängt von der Fragestellung und den verfügbaren Daten ab.
Als Landkarte dient meist MITRE ATT&CK. Die frei verfügbare Wissensbasis ordnet beobachtete Angreifertechniken nach Taktiken, von der ersten Erkundung bis zu Datenabfluss und Sabotage. Daraus werden die Techniken ausgewählt, die für die eigene Umgebung relevant sind. Für jede Technik lässt sich fragen: Würde sie im eigenen Netz überhaupt auffallen?
Die Cyber Kill Chain von Lockheed Martin teilt einen Angriff in sieben Phasen. Sie hilft einzuordnen, wie weit ein Angriff bereits fortgeschritten ist. Gerade bei Advanced Persistent Threats, die über Monate im Netz bleiben, liegt der Schwerpunkt auf den späten Phasen. Aus der erreichten Phase lässt sich zudem ableiten, wie dringend reagiert werden muss.
Welche Spuren suchen Threat Hunter?
Gesucht werden bekannte Merkmale von Angriffen, vor allem aber Verhaltensmuster. Ein einzelnes Ereignis ist selten eindeutig. Erst die Kombination mehrerer Auffälligkeiten ergibt ein belastbares Bild. Die folgenden vier Spurenarten stehen dabei im Mittelpunkt.
Indicators of Compromise und Verhaltensmuster
Indicators of Compromise (IoC) sind konkrete Spuren eines Angriffs: Hashwerte von Schadsoftware, Domains oder IP-Adressen. Sie lassen sich schnell prüfen, veralten aber ebenso schnell. Server und Dateien werden von Angreifern häufig ausgetauscht. Beständiger sind Verhaltensmuster, etwa ein Office-Programm, das plötzlich eine Kommandozeile startet.
Lateral Movement: Bewegung durch das Netzwerk
Nach dem ersten Zugriff wird das Netz in der Regel schrittweise erkundet. Diese seitliche Bewegung wird als Lateral Movement bezeichnet. Typische Spuren sind Fernanmeldungen zwischen Arbeitsplatzrechnern, neue Dienste auf Servern oder Zugriffe auf den Domain Controller.
Häufig werden dafür Bordmittel wie die Remotedesktop-Verbindung oder Verwaltungswerkzeuge von Windows genutzt. Hier setzt die Suche besonders oft an, weil sich dieser Schritt für Angreifer kaum vermeiden lässt.
Anomalien und UEBA
Bei der Anomalieerkennung wird nach Abweichungen vom üblichen Verhalten gesucht. User and Entity Behavior Analytics (UEBA) lernt dafür, wie sich Konten und Systeme normalerweise verhalten. Auffällig sind etwa Anmeldungen um drei Uhr nachts oder ein Konto, das plötzlich große Datenmengen abruft. Ob dahinter ein Angriff steckt, wird anschließend von Menschen bewertet.
Wissen teilen mit Sigma- und YARA-Regeln
Erkenntnisse werden häufig als Regeln festgehalten. Sigma-Regeln beschreiben verdächtige Muster in Protokolldaten und lassen sich in viele Auswertungssysteme übersetzen. YARA-Regeln erkennen Schadsoftware anhand von Merkmalen in Dateien.
Beide Formate werden in der Security-Community offen geteilt. Dadurch kann eine Suche, die in einem Unternehmen entwickelt wurde, in vielen anderen wiederholt werden.
Aus welchen Datenquellen schöpft Threat Hunting?
Threat Hunting ist nur so gut wie die verfügbaren Daten. Eine zentrale Quelle sind Endgeräte: Endpoint Detection and Response (EDR) zeichnet Prozesse, Dateizugriffe und Netzwerkverbindungen auf. Ein SIEM-System sammelt Protokolle aus Servern, Firewalls und Anwendungen an einer Stelle. XDR-Lösungen verbinden Daten aus mehreren dieser Quellen.
Welche Threat Hunting Tools eingesetzt werden, ist zweitrangig. Entscheidend ist, dass die relevanten Ereignisse erfasst und lange genug aufbewahrt werden.
Fehlen etwa Anmeldeprotokolle der letzten Wochen, entstehen blinde Flecken. Ein Einbruch, der vor diesem Zeitraum liegt, lässt sich dann nicht mehr zurückverfolgen. Ergänzend werden Netzwerkdaten, Protokolle von Cloud-Diensten und Anmeldedaten aus dem Verzeichnisdienst ausgewertet. Je mehr Quellen zusammenpassen, desto sicherer wird die Bewertung eines Ereignisses.
Treffer im Netzwerk: Was nach einem Fund passiert
Ein Fund beim Threat Hunting ist nicht das Ende, sondern der Beginn der Aufklärung. Ab diesem Moment gilt der Fund als Sicherheitsvorfall. Die Arbeit wechselt von der Suche zur Incident Response. Jetzt zählt, dass keine Spur verloren geht.
Warum Beweissicherung vor Bereinigung kommt
Der naheliegende Reflex ist, das betroffene System sofort zu bereinigen. Dabei gehen jedoch Spuren verloren, die für die Aufklärung entscheidend sind. Deshalb werden zuerst Arbeitsspeicher, Datenträger und Protokolle forensisch gesichert.
Erst danach wird bereinigt, möglichst ohne den Angreifer vorzuwarnen. Muss ein System wegen akuter Schäden sofort isoliert werden, wird es vom Netz getrennt, aber nicht ausgeschaltet. Jede Sicherung wird mit Zeitpunkt und Verantwortlichen dokumentiert. Nur so bleibt sie später auch vor Gericht oder gegenüber einer Versicherung verwertbar.
Die forensische Analyse klärt anschließend drei Fragen: Über welches Einfallstor begann der Angriff? Welche Systeme und Daten sind betroffen? Wie lange war der Angreifer bereits im Netz? Ohne diese Antworten bleibt das Einfallstor oft offen.
Die Verweildauer bestimmt zudem, wie weit zurück Sicherungskopien geprüft werden müssen. Ein Backup aus der Zeit nach dem Einbruch kann bereits manipuliert sein.
Die Erkenntnisse fließen wiederum als neue Hypothesen und Regeln in das Threat Hunting zurück. Wie gut das gelingt, hängt von der Forensic Readiness ab, also davon, ob verwertbare Daten überhaupt vorliegen.
Wie gut ist Ihre Prävention vor einem Cyberangriff?
Weitere spannende Beiträge
-
- News
DNS-Spoofing: Angriffe erkennen, abwehren und IT-forensisch aufklären
Zum BeitragWoher weiß ein Unternehmen eigentlich, wer es auf seine Branche abgesehen hat? Die meisten Sicherheitsmaßnahmen befassen sich nicht vorher mit dieser Frage, sondern reagieren auf das, was bereits geschieht.
-
- News
Threat Intelligence: Bedrohungen erkennen, bevor sie zuschlagen
Zum BeitragWoher weiß ein Unternehmen eigentlich, wer es auf seine Branche abgesehen hat? Die meisten Sicherheitsmaßnahmen befassen sich nicht vorher mit dieser Frage, sondern reagieren auf das, was bereits geschieht.
-
- News
Rootkit erkennen und entfernen: Die unsichtbare Schadsoftware
Zum BeitragWie finden Sie einen Angreifer, wenn Ihr eigenes System ihn vor Ihnen verbirgt? Genau darin liegt die Besonderheit eines Rootkits. Diese Schadsoftware bleibt nicht dadurch unentdeckt, dass sie sich geschickt versteckt, sondern indem sie die Auskunft des Betriebssystems selbst verfälscht. Prozesslisten und Dateiübersichten zeigen dann ein Bild, das mit der Realität nichts mehr zu tun […]
Wir stehen Ihnen mit unserer Erfahrung zur Seite.
Sie wünschen sich eine persönliche Beratung? Melden Sie sich gern per ausgefülltem Formular oder Anruf bei uns.
Joanna Lang-Recht
Director IT Forensics