Event-ID 5156/5157: Netzwerkverbindung erlaubt oder blockiert

Event 5156 und 5157 protokollieren jede von der Windows-Filterplattform erlaubte oder blockierte Verbindung samt Programm. Netzwerk-Sicht mit Prozess, auch ohne Sysmon.

Event-ID
5156
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1071, T1021, T1046

Event 5156 („The Windows Filtering Platform has permitted a connection“) entsteht für jede Verbindung, die die Windows-Filterplattform (WFP) zulässt, Event 5157 für jede blockierte. WFP ist die Grundlage der Windows-Firewall. Beide Events nennen das Programm, Richtung, Adressen, Ports und Protokoll. Damit bekommst du eine Netzwerk-Sicht mit Prozesszuordnung, auch auf Systemen ohne Sysmon oder EDR.

Der Preis dafür ist das Volumen: Auf einem normalen Server entstehen schnell zehntausende Events pro Stunde. In der Praxis aktiviert man die Überwachung deshalb gezielt, etwa auf Domain Controllern, Jump-Hosts und kritischen Servern, oder filtert bereits bei der Weiterleitung.

Die wichtigsten Felder

  • Application: das Programm als Gerätepfad, etwa \device\harddiskvolume3\windows\system32\rundll32.exe.
  • Direction: %%14592 für eingehend, %%14593 für ausgehend.
  • SourceAddress, SourcePort, DestAddress, DestPort: die Verbindung.
  • Protocol: 6 für TCP, 17 für UDP.
  • ProcessID: zur Verknüpfung mit Event 4688.

Worauf du bei der Detection achtest

  • Bordmittel mit Internetverbindung: rundll32.exe, regsvr32.exe, mshta.exe oder certutil.exe mit ausgehenden Verbindungen zu öffentlichen Adressen. Das ist ein typisches Muster für C2 und Nachladen.
  • Verbindungen zwischen Arbeitsplätzen: eingehende Verbindungen auf Port 445, 135, 3389 oder 5985 von anderen Clients. Das deutet auf Lateral Movement hin.
  • Viele blockierte Ziele: 5157 für dasselbe Quellsystem auf viele Ports oder Adressen in kurzer Zeit. So sieht ein Portscan aus.
  • Regelmäßige Verbindungen: dasselbe Programm verbindet sich in gleichmäßigen Abständen zum selben Ziel (Beaconing).

Typische False Positives

Browser, Update-Dienste, Virenscanner und Cloud-Agenten verbinden sich ständig nach außen. Arbeite mit einer Liste der Programme, die überhaupt ins Internet dürfen, und alarmiere auf Abweichungen. Hast du Sysmon im Einsatz, ist Sysmon Event 3 meist die bessere Quelle, weil es den Prozess mit GUID und Kommandozeile verknüpft.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Filterplattformverbindung überwachen (Audit Filtering Platform Connection), für 5156 Erfolg und für 5157 Fehler. Plane vorher, wie viel Volumen dein SIEM aufnehmen kann.

Sigma-Regel (Beispiel)

Sigma
title: Windows-Bordmittel mit ausgehender Verbindung ins Internet (WFP)
status: experimental
description: Erkennt von der Filterplattform erlaubte ausgehende Verbindungen von Windows-Bordmitteln, die selten legitim ins Internet kommunizieren.
references:
  - https://attack.mitre.org/techniques/T1071/
author: blue-team.net
tags:
  - attack.command-and-control
  - attack.t1071
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 5156
    Direction: '%%14593'
    Application|endswith:
      - '\rundll32.exe'
      - '\regsvr32.exe'
      - '\mshta.exe'
      - '\certutil.exe'
      - '\msbuild.exe'
      - '\installutil.exe'
  filter_private:
    DestAddress|cidr:
      - '10.0.0.0/8'
      - '172.16.0.0/12'
      - '192.168.0.0/16'
      - '127.0.0.0/8'
  condition: selection and not filter_private
falsepositives:
  - Software, die ueber rundll32 oder regsvr32 Update-Server kontaktiert
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.