{"id":66837,"date":"2026-10-07T12:46:53","date_gmt":"2026-10-07T10:46:53","guid":{"rendered":"https:\/\/www.secuinfra.com\/?p=66837"},"modified":"2026-10-08T14:48:25","modified_gmt":"2026-10-08T12:48:25","slug":"browser-cache-smuggling-trifft-clickfix","status":"publish","type":"post","link":"https:\/\/www.secuinfra.com\/de\/techtalk\/browser-cache-smuggling-trifft-clickfix\/","title":{"rendered":"Browser Cache Smuggling trifft ClickFix"},"content":{"rendered":"<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_88 counter-flat ez-toc-counter ez-toc-white ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">[inhalt_uebersetzt]<\/p>\n<span class=\"ez-toc-title-toggle\"><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/www.secuinfra.com\/de\/techtalk\/browser-cache-smuggling-trifft-clickfix\/#Was_ist_Browser_Cache_Smuggling\" >Was ist Browser Cache Smuggling?<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/www.secuinfra.com\/de\/techtalk\/browser-cache-smuggling-trifft-clickfix\/#Was_ist_ClickFix\" >Was ist ClickFix?<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/www.secuinfra.com\/de\/techtalk\/browser-cache-smuggling-trifft-clickfix\/#Welche_Herausforderungen_haben_Angreifer_dabei\" >Welche Herausforderungen haben Angreifer dabei?<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/www.secuinfra.com\/de\/techtalk\/browser-cache-smuggling-trifft-clickfix\/#Wie_Browser_mit_dem_Cache_umgehen\" >Wie Browser mit dem Cache umgehen<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/www.secuinfra.com\/de\/techtalk\/browser-cache-smuggling-trifft-clickfix\/#Das_Zusammenspiel_mit_ClickFix\" >Das Zusammenspiel mit ClickFix<\/a><\/li><li class='ez-toc-page-1'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/www.secuinfra.com\/de\/techtalk\/browser-cache-smuggling-trifft-clickfix\/#Empfehlungen\" >Empfehlungen<\/a><\/li><\/ul><\/nav><\/div>\n\n<p class=\"wp-block-paragraph\">Angreifer suchen st\u00e4ndig nach Wegen, Schadsoftware auf Systeme zu bringen <a>und<\/a> diese gewinnbringend auszuf\u00fchren, ohne dass Sicherheitsl\u00f6sungen oder Nutzer misstrauisch werden. Dieser Beitrag zeigt, wie verschiedene Methoden zusammenspielen, wie verschiedene Browser mit ihrem Cache umgehen und warum das f\u00fcr die Verteidigung relevant ist.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Was_ist_Browser_Cache_Smuggling\"><\/span>Was ist Browser Cache Smuggling?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Browser Cache Smuggling beschreibt eine Technik, bei der sch\u00e4dliche Dateien unbemerkt im Browser-Cache eines Systems abgelegt werden. Jeder Browser speichert Inhalte besuchter Webseiten zwischen, etwa Bilder oder Skripte, um Seiten beim n\u00e4chsten Besuch schneller laden zu k\u00f6nnen. Genau diesen Mechanismus nutzt die Technik aus: Statt den Nutzer bewusst eine Datei herunterladen zu lassen, werden diese beim Seitenaufruf in den Cache geschleust.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Von dort lassen sich diese sp\u00e4ter weiterverwenden.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">F\u00fcr sich genommen richtet das noch keinen Schaden an. In Kombination mit anderen Techniken entsteht daraus jedoch ein Weg, um Systeme zu kompromittieren.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Was_ist_ClickFix\"><\/span>Was ist ClickFix?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">ClickFix ist eine Social-Engineering-Methode.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dabei wird der Nutzer \u00fcber eine pr\u00e4parierte Webseite oder eine gef\u00e4lschte Fehlermeldung dazu gebracht, selbst aktiv zu werden. Typischerweise soll er einen vorgegebenen Befehl kopieren und auf seinem System ausf\u00fchren, etwa um ein vermeintliches Problem zu beheben oder eine Sicherheitspr\u00fcfung zu bestehen. Der Angriff setzt bewusst auf das Vertrauen und die Mithilfe des Nutzers. F\u00fchrt dieser den Befehl aus, startet er die eigentliche Schadaktion selbst.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">In Kombination mit Browser Cache Smuggling ergibt sich ein besonders unauff\u00e4lliges Vorgehen: Bereits beim Aufruf der pr\u00e4parierten Seite wird die Malware im Cache-Verzeichnis abgelegt. Anschlie\u00dfend gen\u00fcgt der \u00fcber ClickFix untergeschobene Befehl, um diese Datei aus dem Cache heraus auszuf\u00fchren. Ein sichtbarer Download findet nicht statt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Welche_Herausforderungen_haben_Angreifer_dabei\"><\/span>Welche Herausforderungen haben Angreifer dabei?<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Potenzielle Angreifer werden hierbei mit mehreren H\u00fcrden konfrontiert:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Welchen Browser nutzt das Ziel?<\/li>\n\n\n\n<li>Wie und an welcher Stelle im Dateisystem legt dieser seine Cache-Dateien ab?<\/li>\n\n\n\n<li><a>Wie l\u00e4sst sich die passende Datei im Cache-Verzeichnis eindeutig identifizieren und wiederverwenden?<\/a><\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Wie_Browser_mit_dem_Cache_umgehen\"><\/span>Wie Browser mit dem Cache umgehen<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Stellvertretend betrachten wir Microsoft Edge als Vertreter f\u00fcr Chromium-Browser unter Windows sowie Mozilla Firefox.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Microsoft Edge \/ Chromium<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Besucht ein Nutzer eine Website, legt Edge deren Inhalte, zum Beispiel Bilder, in einem Cache-Ordner ab:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>C:\\Users\\&lt;Username&gt;\\AppData\\Local\\Microsoft\\Edge\\User Data\\Default\\Cache\\Cache_Data<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Rufen wir etwa die Seite <a href=\"https:\/\/www.secuinfra.com\/de\/company\/\">https:\/\/www.secuinfra.com\/de\/company\/<\/a> auf, lassen sich die dort eingebetteten Bilder im Cache wiederfinden.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img fetchpriority=\"high\" decoding=\"async\" width=\"900\" height=\"420\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-1-TT-ML.png\" alt=\"\" class=\"wp-image-66975\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-1-TT-ML.png 900w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-1-TT-ML-800x373.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-1-TT-ML-768x358.png 768w\" sizes=\"(max-width: 900px) 100vw, 900px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Setzen wir eine passende Dateiendung, l\u00e4sst sich die Datei wie gewohnt \u00f6ffnen und anzeigen.<\/p>\n\n\n\n<div class=\"wp-block-group is-nowrap is-layout-flex wp-container-core-group-is-layout-7387b849 wp-block-group-is-layout-flex\">\n<p class=\"wp-block-paragraph\">&nbsp;<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"900\" height=\"408\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-2-TT-ML.png\" alt=\"\" class=\"wp-image-66976\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-2-TT-ML.png 900w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-2-TT-ML-800x363.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-2-TT-ML-768x348.png 768w\" sizes=\"(max-width: 900px) 100vw, 900px\" \/><\/figure>\n<\/div>\n\n\n\n<p class=\"wp-block-paragraph\">Je nach Dateityp zeigen sich Unterschiede. Chromium speichert abh\u00e4ngig von der internen Speicherlogik Ressourcen wie Bilder entweder als eigenst\u00e4ndige Dateien mit dem Namensschema f_###### oder geb\u00fcndelt in <a>den Block-Dateien<\/a> data_0 bis data_3. Versuchen wir beispielsweise, eine EXE- oder DLL-Datei auf diesem Weg wiederherzustellen, taucht sie nicht als f_-Datei auf, sondern in den data_-Dateien. Um an diese Inhalte zu gelangen, m\u00fcsste man die Cache-Datenbank direkt bearbeiten. Das ist aufwendig und setzt voraus, dass der Browser-Prozess geschlossen ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das Red Team von SECUINFRA hat dabei beobachtet, dass sich dieses Verhalten beeinflussen l\u00e4sst: die Dateiendung und die Art der Einbindung in die Seite.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Binden wir ein legitimes Bild in eine einfache HTML-Seite ein, k\u00f6nnen wir anschlie\u00dfend direkt mit der zugeh\u00f6rigen Datei im Cache interagieren:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>&lt;html&gt; &nbsp; <br>&lt;body&gt; &nbsp;&nbsp;&nbsp; <br>&lt;b&gt;Please Visit ME&lt;\/b&gt; &nbsp;&nbsp;&nbsp; <br>&lt;img src=&#8220;picture.jpg &#8222;&gt; &nbsp; <br>&lt;\/body&gt; <br>&lt;\/html&gt;<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Die Bilddatei wird wie erwartet als f_-Datei abgelegt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Anders verh\u00e4lt es sich bei Anwendungsdateien. Binden wir eine EXE-Datei wie ein Bild ein:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>&lt;html&gt; &nbsp; <br>&lt;body&gt; &nbsp;&nbsp;&nbsp; <br>&lt;b&gt;Please Visit ME&lt;\/b&gt; &nbsp;&nbsp;&nbsp; <br>&lt;img src=&#8220;test.exe&#8220;&gt; &nbsp; <br>&lt;\/body&gt; <br>&lt;\/html&gt;<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">so wird sie zwar \u00fcber das Netzwerk geladen, aber nicht in einem f\u00fcr uns nutzbaren Bereich des Cache abgelegt.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img decoding=\"async\" width=\"900\" height=\"320\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-3-TT-ML.png\" alt=\"\" class=\"wp-image-66977\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-3-TT-ML.png 900w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-3-TT-ML-800x284.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/Bild-3-TT-ML-768x273.png 768w\" sizes=\"(max-width: 900px) 100vw, 900px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Auch das Umbenennen in test.exe.jpg und das Einbinden per &lt;img&gt;-Tag f\u00fchrt nicht zum Ziel. Ein direkter Zugriff auf die Datei ist weiterhin nicht m\u00f6glich:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>&lt;html&gt; &nbsp;<br>&lt;body&gt; &nbsp;&nbsp;&nbsp; <br>&lt;b&gt;Please Visit ME&lt;\/b&gt; &nbsp;&nbsp;&nbsp; <br>&lt;img src=&#8220;test.exe.jpg&#8220;&gt; &nbsp; <br>&lt;\/body&gt; <br>&lt;\/html&gt;<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"900\" height=\"328\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-4-tt-ml.png\" alt=\"\" class=\"wp-image-66978\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-4-tt-ml.png 900w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-4-tt-ml-800x292.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-4-tt-ml-768x280.png 768w\" sizes=\"(max-width: 900px) 100vw, 900px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Die ge\u00e4nderte Endung wirkt sich zwar auf den vom Server gemeldeten Content-Type aus, an der Ablage im schwer erreichbaren Cache-Bereich \u00e4ndert das jedoch nichts.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"904\" height=\"454\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-5-tt-ml.png\" alt=\"\" class=\"wp-image-66979\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-5-tt-ml.png 904w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-5-tt-ml-800x402.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-5-tt-ml-768x386.png 768w\" sizes=\"(max-width: 904px) 100vw, 904px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">SECUINFRAs Red Team konnte diese Einschr\u00e4nkung umgehen, indem die Datei stattdessen \u00fcber ein <a>&lt;iframe&gt;<\/a> als eingebettete Ressource geladen wurde:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>&lt;html&gt; &nbsp; <br>&lt;iframe src=&#8220;test.exe.jpg&#8220;&gt;&lt;\/iframe&gt; <br>&lt;\/html&gt;<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><a>Hierdurch landet die als Bild getarnte Anwendung als f_-Datei im Cache und l\u00e4sst sich weiterverwenden. Wird die Dateiendung .exe erg\u00e4nzt<\/a>, ist sie wieder klar als ausf\u00fchrbare Anwendung erkennbar. Inhalt und Gr\u00f6\u00dfe entsprechen exakt der Datei auf dem Webserver.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"900\" height=\"304\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-6-tt-ml.png\" alt=\"\" class=\"wp-image-66980\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-6-tt-ml.png 900w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-6-tt-ml-800x270.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-6-tt-ml-768x259.png 768w\" sizes=\"(max-width: 900px) 100vw, 900px\" \/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"900\" height=\"282\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-7-tt-ml.png\" alt=\"\" class=\"wp-image-66981\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-7-tt-ml.png 900w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-7-tt-ml-800x251.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-7-tt-ml-768x241.png 768w\" sizes=\"(max-width: 900px) 100vw, 900px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Bindet man die Anwendung als unmaskierte EXE-Datei \u00fcber ein &lt;iframe&gt; ein, funktioniert das grunds\u00e4tzlich ebenso. Der Unterschied: Der Nutzer wird \u00fcber den Download informiert und je nach Dateityp und Herkunft gewarnt.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"900\" height=\"270\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-8-tt-ml.png\" alt=\"\" class=\"wp-image-66982\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-8-tt-ml.png 900w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-8-tt-ml-800x240.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-8-tt-ml-768x230.png 768w\" sizes=\"(max-width: 900px) 100vw, 900px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Das Ergebnis ist zwar \u00e4hnlich gewinnbringend und die Datei ist erreichbar, die potenziellen, sichtbaren Indikatoren machen diesen Weg jedoch auff\u00e4llig.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"900\" height=\"218\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-9-tt-ml.png\" alt=\"\" class=\"wp-image-66983\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-9-tt-ml.png 900w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-9-tt-ml-800x194.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-9-tt-ml-768x186.png 768w\" sizes=\"(max-width: 900px) 100vw, 900px\" \/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Mozilla Firefox<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Bei Firefox sieht der Umgang mit dem Cache etwas anders aus. Die Cache-Dateien liegen in folgendem Verzeichnis:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>C:\\Users\\&lt;Username&gt;\\AppData\\Local\\Mozilla\\Firefox\\Profiles\\&lt;Profil&gt;.default-release\\cache2\\entries<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Die Dateien werden dort unter einem eindeutigen Hash gespeichert. Das Besondere daran: Dieser Name leitet sich aus verschiedenen Eigenschaften ab und ist damit unabh\u00e4ngig von System und Betriebssystem identisch.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Als Beispiel dient dieses Mal das Banner der Seite <a href=\"https:\/\/www.secuinfra.com\/de\/company\/\">https:\/\/www.secuinfra.com\/de\/company\/<\/a>, einmal unter Windows und einmal unter MacOS. Dieses liegt jeweils unter demselben Hash im Cache.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"904\" height=\"316\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-10-tt-ml.png\" alt=\"\" class=\"wp-image-66984\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-10-tt-ml.png 904w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-10-tt-ml-800x280.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-10-tt-ml-768x268.png 768w\" sizes=\"(max-width: 904px) 100vw, 904px\" \/><\/figure>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"904\" height=\"214\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-11-tt-ml.png\" alt=\"\" class=\"wp-image-66985\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-11-tt-ml.png 904w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-11-tt-ml-800x189.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-11-tt-ml-768x182.png 768w\" sizes=\"(max-width: 904px) 100vw, 904px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Angreifer k\u00f6nnen also gezielt nach ihrer Datei suchen. Und auch hier gen\u00fcgt das Hinzuf\u00fcgen der passenden Dateiendung, um das Bild wieder sichtbar und nutzbar zu machen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Das_Zusammenspiel_mit_ClickFix\"><\/span>Das Zusammenspiel mit ClickFix<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Wie l\u00e4sst sich dieses Verhalten nun ausnutzen? An dieser Stelle kommt ClickFix ins Spiel. Der Reiz f\u00fcr Angreifer liegt in drei Punkten: Der blo\u00dfe Besuch einer Website gen\u00fcgt, es gibt keinen offensichtlichen Download, und die Datei landet an einem vorhersagbaren Ort.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Seite des Angreifers kann dabei leicht erkennen, welchen Browser ein Besucher verwendet, und den passenden Inhalt, sowie Befehl ausspielen:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>&lt;script&gt; &nbsp; <br>const userAgent = navigator.userAgent; &nbsp; &nbsp; <br>if (userAgent.includes(&#8222;Edg\/&#8220;)) { &nbsp;&nbsp;&nbsp; <br>\/\/ -&gt; Edge-spezifischen Payload verwenden &nbsp; <br>} else if (userAgent.includes(&#8222;Firefox\/&#8220;)) { &nbsp;&nbsp;&nbsp; <br>\/\/ -&gt; Firefox-spezifischen Payload verwenden &nbsp; <br>} else { &nbsp;&nbsp;&nbsp; <br>testText.textContent = &#8222;Nicht unterst\u00fctzt.&#8220;; &nbsp; <br>} <br>&lt;\/script&gt;<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Dabei ist die Ablage der Datei im Cache nur ein Teil der Angriffskette. Der Angreifer muss anschlie\u00dfend daf\u00fcr sorgen, dass die Datei X im Cache-Verzeichnis von Browser Y durch einen entsprechenden Befehl tats\u00e4chlich ausgef\u00fchrt wird \u2013 beispielsweise indem er das Opfer durch Social-Engineering zur Ausf\u00fchrung anleitet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wird der Nutzer dazu bewegt angepasste Befehle einzugeben und auszuf\u00fchren, entsteht hierdurch eine Angriffskette, welche sich in einem harmlosen Beispiel nachstellen l\u00e4sst.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00d6ffnen wir die Seite <a href=\"https:\/\/www.secuinfra.com\/de\/company\/\">https:\/\/www.secuinfra.com\/de\/company\/<\/a> in Firefox (Stand 02.09.2026) und \u00f6ffnen CMD.exe unter Windows (Windows-Taste + R -&gt; cmd eingeben und ENTER dr\u00fccken) und f\u00fcgen den nachfolgenden Befehl ein:<\/p>\n\n\n\n<pre class=\"wp-block-code has-small-font-size\"><code>for \/r \"%LOCALAPPDATA%\\Mozilla\\Firefox\\Profiles\" %F in (A1DC26B5214150BF2CC02A289B6ECC892D205CF6) do move \"%F\" A1DC26B5214150BF2CC02A289B6ECC892D205CF6.png &amp;&amp; A1DC26B5214150BF2CC02A289B6ECC892D205CF6.png\n<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Entsteht folgende Kette:<\/p>\n\n\n\n<ol class=\"wp-block-list\">\n<li>Bild-Datei wird beim Aufrufen der Seite in den Cache geladen<\/li>\n\n\n\n<li>Nutzer f\u00fchrt vorgegebenen Befehl aus<\/li>\n\n\n\n<li>Bild-Datei wird im Verzeichnis gesucht, umbenannt, in den derzeitigen Ordner verschoben und ge\u00f6ffnet.<\/li>\n<\/ol>\n\n\n\n<p class=\"wp-block-paragraph\">Befehle wie diese und auch deutlich ausgefeiltere, lassen sich ohne gro\u00dfen Aufwand durch Angreifer in eigene Seiten einbauen:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td>&lt;html&gt; <br>&lt;body&gt; &nbsp; <br><br>&lt;b&gt; Befehl kopieren und bitte mit CMD ausf\u00fchren! &lt;\/b&gt; &nbsp; <br>&lt;button onclick=&#8220;copyText()&#8220;&gt;Befehl kopieren&lt;\/button&gt; <br>&lt;script&gt; <br>function copyText() { &nbsp;&nbsp;&nbsp; <br>navigator.clipboard.writeText(&#8222;Hier k\u00f6nnte Ihr Befehl stehen.&#8220;); <br>} <br>&lt;\/script&gt; &nbsp; <br>&lt;\/body&gt; <br>&lt;\/html&gt;<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Ab hier gilt es nur noch ein glaubw\u00fcrdiges Szenario zu entwickeln, Aktionen bestm\u00f6glich zu verschleiern und Payloads auf das Ziel anzupassen. Der Kreativit\u00e4t sind hierbei kaum Grenzen gesetzt.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Doch wie l\u00e4sst sich dieses Verhalten erschweren, verhindern oder \u00fcberwachen?<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Empfehlungen\"><\/span>Empfehlungen<span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Um ClickFix-Angriffe zu erschweren, stehen verschiedene Ma\u00dfnahmen zur Verf\u00fcgung, die sich gegenseitig erg\u00e4nzen und ineinandergreifen k\u00f6nnen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><a>Social Engineering<\/a><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Regelm\u00e4\u00dfige ClickFix-Schulungen und Sensibilisierungsma\u00dfnahmen geh\u00f6ren zu den wichtigsten Ma\u00dfnahmen, um Angriffen vorzubeugen. Dabei sollten Benutzer insbesondere lernen:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Keine Befehle von Webseiten in PowerShell, dem Terminal oder \u00fcber <code>Win+R<\/code> zu kopieren und auszuf\u00fchren.<\/li>\n\n\n\n<li>Fake-CAPTCHAs und \u201eVerify you are human\u201c-Anweisungen als m\u00f6gliches Warnsignal zu erkennen. Insbesondere sollte misstrauisch machen, wenn eine Webseite im Rahmen eines vermeintlichen CAPTCHAs dazu auffordert, Befehle zu kopieren, <code>Win+R<\/code> zu \u00f6ffnen oder PowerShell bzw. das Terminal zu verwenden.<\/li>\n\n\n\n<li>Eine Website sollte niemals dazu auffordern, Befehle auszuf\u00fchren, um ein angebliches technisches Problem zu beheben.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" width=\"755\" height=\"380\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/abb-tt.png\" alt=\"\" class=\"wp-image-66947\" style=\"aspect-ratio:1.986784140969163;width:800px;height:auto\"\/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><a  href=\"https:\/\/commons.wikimedia.org\/wiki\/File%3AClickFix_Example_English.png?utm_source=chatgpt.com\"  dpc-external=\"true\"  target=\"_blank\"  rel=\"nofollow\" >https:\/\/commons.wikimedia.org\/wiki\/File%3AClickFix_Example_English.png?utm_source=chatgpt.com<\/a> (CC0)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das Verst\u00e4ndnis f\u00fcr diese Manipulationsversuche ist besonders wichtig, da ClickFix darauf ausgelegt ist, legitime Benutzeraktionen auszunutzen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Programme zur Ausf\u00fchrung von Code einschr\u00e4nken<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Es gibt mehrere technische Ma\u00dfnahmen, mit denen sich die versehentliche Ausf\u00fchrung sch\u00e4dlichen Codes durch Benutzer erschweren l\u00e4sst:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Einschr\u00e4nkung von UI-Eingabe-Schnittstellen:<\/strong> Sperrung des Ausf\u00fchren-Dialogs (Win + R) sowie der Befehlsausf\u00fchrung \u00fcber die Explorer-Adressleiste. Dies erschwert Social-Engineering-Vektoren (wie ClickFix), bei denen Benutzer verleitet werden, kopierte Befehle manuell in Shell-Eingabefelder einzuf\u00fcgen.<\/li>\n\n\n\n<li><strong>Application Control:<\/strong> Hier kann festgelegt werden, welche Programme bzw. ausf\u00fchrbaren Dateien Benutzer ausf\u00fchren d\u00fcrfen. Beispielsweise k\u00f6nnte der Start von <code>powershell.exe<\/code>, <code>cmd.exe<\/code> oder <code>rundll32.exe<\/code> f\u00fcr bestimmte Benutzergruppen, nach M\u00f6glichkeit, eingeschr\u00e4nkt werden.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"796\" height=\"306\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-12-tt-ml.png\" alt=\"\" class=\"wp-image-66986\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-12-tt-ml.png 796w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-12-tt-ml-768x295.png 768w\" sizes=\"(max-width: 796px) 100vw, 796px\" \/><\/figure>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Untrusted Content aus Benutzerverzeichnissen verhindern:<\/strong> Die Ausf\u00fchrung nicht vertrauensw\u00fcrdiger Programme aus Verzeichnissen wie <code><strong>Downloads<\/strong><\/code> oder <code><strong>%AppData%<\/strong><\/code> kann ebenfalls durch Application-Control-Regeln eingeschr\u00e4nkt werden. Dadurch wird es Angreifern erschwert, dort abgelegte Schadsoftware direkt auszuf\u00fchren.<\/li>\n\n\n\n<li><strong>PowerShell Constrained Language Mode:<\/strong> PowerShell kann hierbei weiterhin verwendet werden, w\u00e4hrend bestimmte fortgeschrittene Funktionen sowie beispielsweise direkte Zugriffe auf .NET- und COM-Schnittstellen jedoch eingeschr\u00e4nkt werden.<\/li>\n\n\n\n<li><strong>PowerShell Script Block Logging aktivieren:<\/strong> Dadurch k\u00f6nnen PowerShell-Befehle protokolliert und nachtr\u00e4glich analysiert werden. Dies erleichtert die Erkennung und Aufarbeitung von Angriffen.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"806\" height=\"206\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/abb1-tt-1.png\" alt=\"\" class=\"wp-image-66949\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/abb1-tt-1.png 806w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/abb1-tt-1-800x204.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/abb1-tt-1-768x196.png 768w\" sizes=\"(max-width: 806px) 100vw, 806px\" \/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Pop-ups &amp; Warnmeldungen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Eine zus\u00e4tzliche M\u00f6glichkeit besteht in einem Warnhinweis, der beispielsweise beim Start von PowerShell angezeigt wird. Dieser k\u00f6nnte Benutzer auf die Gefahr von ClickFix-Angriffen und Social Engineering hinweisen. F\u00fcr erfahrene Benutzergruppen k\u00f6nnte optional eine M\u00f6glichkeit vorgesehen werden, die Warnung auszublenden, um den Arbeitsablauf nicht unn\u00f6tig zu beeintr\u00e4chtigen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Eine solche Erinnerung kann Benutzer dazu veranlassen, ihre Handlung vor der Ausf\u00fchrung eines Befehls noch einmal zu hinterfragen.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" width=\"652\" height=\"324\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/abb2-tt.png\" alt=\"\" class=\"wp-image-66950\" style=\"width:800px;height:auto\"\/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">Netzwerkebene<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Selbst wenn ein Angreifer einen ClickFix-Befehl erfolgreich ausf\u00fchren l\u00e4sst, kann der Angriff noch gestoppt werden, wenn die Verbindung zu einer sch\u00e4dlichen Domain fr\u00fchzeitig blockiert wird. Bekannte sch\u00e4dliche Domains k\u00f6nnen beispielsweise \u00fcber DNS-, Web- oder EDR-Schutz blockiert werden. Zus\u00e4tzlich k\u00f6nnen Reputations- und Verhaltensmechanismen Verbindungen zu bislang unbekannten, verd\u00e4chtigen Domains erkennen.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"902\" height=\"330\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/abb-3-tt.png\" alt=\"\" class=\"wp-image-66951\" style=\"aspect-ratio:2.7333333333333334\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/abb-3-tt.png 902w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/abb-3-tt-800x293.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/abb-3-tt-768x281.png 768w\" sizes=\"(max-width: 902px) 100vw, 902px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Endpoint Detection &amp; Response (EDR)<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das Verhalten von EDR-L\u00f6sungen unterscheidet sich entlang der ClickFix-Angriffskette:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Cache-Ablage &amp; Schreibzugriffe:<\/strong> Das reine Schreiben der f_######-Dateien durch den Browser wird von EDR-Sensoren als normales Cache-Rauschen gefiltert und gew\u00f6hnlich nicht protokolliert oder alarmiert.<\/li>\n\n\n\n<li><strong>Auslesen der Cache-Datei:<\/strong> Das reine Lesen (FileRead) der f_######-Datei aus dem Cache-Verzeichnis durch Skript-Interpreter (powershell.exe, cmd.exe) hinterl\u00e4sst bei Standard-EDR-Einstellungen keine Telemetriespuren.<\/li>\n\n\n\n<li><strong>Kopieren \/ Erstellen des Ziel-Payload:<\/strong> Der Kopiervorgang besteht technisch aus Lesen und Schreiben. W\u00e4hrend das Lesen der Quelle im Cache unsichtbar bleibt, registriert das EDR das Erstellen der neuen Ziel-Datei (z. B. FileCreated f\u00fcr %TEMP%\\evil.exe). Der Bezug zur Quell-Datei aus dem Browser-Cache geht dabei in der EDR-Telemetrie jedoch verloren.<\/li>\n\n\n\n<li><strong>Ausf\u00fchrung &amp; Prozesskette:<\/strong> Sobald die aus dem Cache kopierte Datei (z. B. %TEMP%\\evil.exe) gestartet wird, erfasst das EDR die Ausf\u00fchrung und die Eltern-Kind-Prozessbeziehung (powershell.exe -&gt; evil.exe) \u00fcber ein ProcessCreated-Ereignis (DeviceProcessEvents).<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"902\" height=\"266\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-13-tt-ml.png\" alt=\"\" class=\"wp-image-66987\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-13-tt-ml.png 902w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-13-tt-ml-800x236.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-13-tt-ml-768x226.png 768w\" sizes=\"(max-width: 902px) 100vw, 902px\" \/><\/figure>\n\n\n\n<h3 class=\"wp-block-heading\">SIEM, Detection Engineering &amp; System-Auditing<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Da einzelne Schritte der Angriffskette durch EDR-Telemetrie nicht komplett nachvollziehbar sind, kann die Erkennung durch zus\u00e4tzliche Windows-Auditierung und Korrelation erg\u00e4nzt werden:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Windows Event ID 4663:<\/strong> \u00dcber eine SACL auf dem Browser-Cache-Verzeichnis und aktivierte Dateisystem-Auditierung k\u00f6nnen Zugriffe auf Cache-Dateien detaillierter erfasst werden. Dabei lassen sich sowohl Lese- als auch Schreibzugriffe protokollieren. In unserem Test wurden Lese- und Schreibzugriffe durch powershell.exe als <strong>Event ID 4663<\/strong> erfasst. Auch legitime Schreibzugriffe des Browsers auf den Cache k\u00f6nnen dabei grunds\u00e4tzlich unter die \u00dcberwachung fallen, weshalb einzelne Cache-Zugriffe allein kein eindeutiges Angriffssignal darstellen. Aussagekr\u00e4ftiger sind Zugriffe durch unerwartete Prozesse wie powershell.exe oder cmd.exe.<\/li>\n<\/ul>\n\n\n\n<figure class=\"wp-block-image size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"816\" height=\"414\" src=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-14-tt-ml.png\" alt=\"\" class=\"wp-image-66988\" srcset=\"https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-14-tt-ml.png 816w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-14-tt-ml-800x406.png 800w, https:\/\/www.secuinfra.com\/wp-content\/uploads\/bild-14-tt-ml-768x390.png 768w\" sizes=\"(max-width: 816px) 100vw, 816px\" \/><\/figure>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Korrelation der Prozesskette:<\/strong> SIEM-Regeln k\u00f6nnen einen Cache-Zugriff durch einen Skript-Interpreter mit nachfolgenden Dateioperationen und einer anschlie\u00dfenden Ausf\u00fchrung korrelieren. Dadurch l\u00e4sst sich die Angriffskette auch dann erkennen, wenn einzelne Schritte durch das EDR nicht erfasst werden.<\/li>\n\n\n\n<li><strong>PowerShell-Skriptblock-Analyse:<\/strong> Erg\u00e4nzend k\u00f6nnen PowerShell Script Block Logs und Prozessdaten auf Zugriffe auf Browser-Cache-Verzeichnisse sowie auf das anschlie\u00dfende Kopieren, Ver\u00e4ndern oder Ausf\u00fchren von Dateien untersucht werden. Dabei sollte die Erkennung insbesondere den zugreifenden Prozess, den Zugriff auf das Browser-Cache-Verzeichnis und nachfolgende Datei- bzw. Prozessaktivit\u00e4ten ber\u00fccksichtigen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Referenz:<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><blockquote hcb-fetch-image-from=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/08\/21\/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique\/?msockid=21923c86acd16f1d36f92a23ad066e89&amp;utm_source=chatgpt.com#clickfix-protection-and-detection\" class=\"wp-embedded-content\" data-secret=\"RTBEtGZ6X8\"><a  href=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/08\/21\/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique\/\"  dpc-external=\"true\"  target=\"_blank\"  rel=\"nofollow\" >Think before you Click(Fix): Analyzing the ClickFix social engineering technique<\/a><\/blockquote><iframe class=\"wp-embedded-content\" sandbox=\"allow-scripts\" security=\"restricted\" style=\"position: absolute; visibility: hidden;\" title=\"\u201cThink before you Click(Fix): Analyzing the ClickFix social engineering technique\u201d \u2014 Microsoft Security Blog\" src=\"https:\/\/www.microsoft.com\/en-us\/security\/blog\/2025\/08\/21\/think-before-you-clickfix-analyzing-the-clickfix-social-engineering-technique\/embed\/#?secret=aceUeKIjwr#?secret=RTBEtGZ6X8\" data-secret=\"RTBEtGZ6X8\" width=\"600\" height=\"338\" frameborder=\"0\" marginwidth=\"0\" marginheight=\"0\" scrolling=\"no\"><\/iframe><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Angreifer suchen st\u00e4ndig nach Wegen, Schadsoftware auf Systeme zu bringen und diese gewinnbringend auszuf\u00fchren, ohne dass Sicherheitsl\u00f6sungen oder Nutzer misstrauisch werden. Dieser Beitrag zeigt, wie verschiedene Methoden zusammenspielen, wie verschiedene Browser mit ihrem Cache umgehen und warum das f\u00fcr die Verteidigung relevant ist.<\/p>\n","protected":false},"author":51,"featured_media":66953,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"dpc_author_order":[51],"footnotes":""},"categories":[66],"tags":[],"class_list":["post-66837","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-techtalk"],"acf":[],"_links":{"self":[{"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/posts\/66837","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/users\/51"}],"replies":[{"embeddable":true,"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/comments?post=66837"}],"version-history":[{"count":11,"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/posts\/66837\/revisions"}],"predecessor-version":[{"id":67061,"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/posts\/66837\/revisions\/67061"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/media\/66953"}],"wp:attachment":[{"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/media?parent=66837"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/categories?post=66837"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.secuinfra.com\/de\/wp-json\/wp\/v2\/tags?post=66837"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}