- Event-ID
4657- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
Event 4657 („A registry value was modified“) entsteht, wenn ein Registry-Wert angelegt, geändert oder gelöscht wird, auf dessen Schlüssel eine Überwachungsliste (SACL) gesetzt ist. Anders als die meisten Registry-Quellen zeigt 4657 den alten und den neuen Wert. Du siehst also nicht nur, dass sich etwas geändert hat, sondern auch was.
Ohne SACL entsteht kein Event. Das ist Nachteil und Vorteil zugleich: Du musst die wichtigen Schlüssel selbst festlegen, bekommst dafür aber ein ruhiges, sehr aussagekräftiges Log.
Die wichtigsten Felder
ObjectName: der Schlüssel, etwa\REGISTRY\MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest.ObjectValueName: der geänderte Wert, etwaUseLogonCredential.OperationType:%%1904neuer Wert,%%1905Wert geändert,%%1906Wert gelöscht.OldValueundNewValue: der Inhalt vorher und nachher.ProcessNameundSubjectUserName: wer die Änderung vorgenommen hat.
Schlüssel, die eine SACL verdienen
| Schlüssel oder Wert | Warum |
|---|---|
...\CurrentVersion\Run und RunOnce | Autostart, klassische Persistenz |
...\Image File Execution Options | Debugger-Hijacking und SilentProcessExit |
...\SecurityProviders\WDigest\UseLogonCredential | Wert 1 speichert Klartext-Passwörter im Speicher |
...\Control\Lsa (RunAsPPL, DisableRestrictedAdmin) | Schutz von LSASS und Pass-the-Hash per RDP |
...\Policies\Microsoft\Windows Defender | Abschalten von Defender per Richtlinie |
Worauf du bei der Detection achtest
- WDigest aktiviert:
UseLogonCredentialauf1. Das ist ein klassischer Schritt vor Mimikatz und praktisch nie legitim. - Schutzfunktionen abgeschaltet:
RunAsPPLauf0, Defender-Richtlinien wieDisableAntiSpywareoderDisableRealtimeMonitoringauf1. - Neue Autostarts: Einträge in Run-Schlüsseln, die auf Benutzerverzeichnisse,
ProgramDataoder Skript-Interpreter zeigen. - Prozess passt nicht: Änderungen an Sicherheitseinstellungen durch
reg.exe, PowerShell oder unbekannte Programme statt durch Gruppenrichtlinie oder Installer.
Typische False Positives
Software-Installationen und Updates schreiben regelmäßig in Run-Schlüssel, Gruppenrichtlinien setzen Defender- und LSA-Werte. Setze SACLs deshalb nur auf wenige, sicherheitsrelevante Schlüssel und nimm bekannte Installer-Prozesse aus. Mit Sysmon deckst du dasselbe breiter über Sysmon Event 13 und Sysmon Event 12 ab.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Registrierung überwachen (Audit Registry) für Erfolg und zusätzlich eine SACL auf jedem Schlüssel, den du überwachen willst. Die SACL setzt du per Gruppenrichtlinie unter Sicherheitseinstellungen, Registrierung.
Sigma-Regel (Beispiel)
title: WDigest-Klartextspeicherung per Registry aktiviert
status: experimental
description: Erkennt das Setzen von UseLogonCredential auf 1. Danach speichert Windows Klartext-Passwoerter im Speicher von LSASS.
references:
- https://attack.mitre.org/techniques/T1112/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1112
- attack.credential-access
logsource:
product: windows
service: security
detection:
selection:
EventID: 4657
ObjectName|endswith: '\Control\SecurityProviders\WDigest'
ObjectValueName: 'UseLogonCredential'
NewValue: '1'
condition: selection
falsepositives:
- Sehr selten; alte Anwendungen, die Digest-Authentifizierung benoetigen
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.