- Event-ID
1100- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Eventlog- Angriffsrelevanz
- mittel
- Taktik
- Defense Evasion
Event 1100 („The event logging service has shut down“) steht im Security-Log und entsteht, wenn der Dienst Windows-Ereignisprotokoll (EventLog) beendet wird. Bei jedem Herunterfahren und Neustart ist das normal. Verdächtig wird 1100, wenn danach kein Neustart folgt.
Angreifer schalten die Protokollierung ab, bevor sie ihre eigentlichen Aktionen ausführen, zum Beispiel mit net stop eventlog, sc config eventlog start= disabled oder über die Registry. Ohne Ereignisprotokoll entstehen keine weiteren Events, auch nicht für das, was danach passiert. Deshalb ist 1100 oft das letzte Lebenszeichen eines Systems vor einer Lücke im Log.
Die wichtigsten Felder
Event 1100 enthält keine Felder zum Auslöser. Aussagekräftig ist allein der Zeitpunkt und was davor und danach geschieht. Ordne das Event deshalb immer in eine Zeitleiste ein: Kam kurz danach ein Systemstart mit Event 4608 und dem System-Event 6005? Oder bleibt das Security-Log stumm, obwohl das System weiter läuft und etwa in seinen Netzwerkverbindungen oder im EDR aktiv ist?
Worauf du bei der Detection achtest
- Kein Neustart danach: 1100 ohne folgendes 4608 oder 6005 innerhalb weniger Minuten.
- Stille im SIEM: Ein System, das plötzlich keine Security-Events mehr schickt, obwohl es erreichbar ist. Eine Überwachung auf ausbleibende Logs ergänzt 1100, weil geschickte Werkzeuge wie Phant0m die Protokollierung stoppen, ohne den Dienst zu beenden.
- Zusammen mit anderen Spuren: gelöschte Protokolle in Event 1102 oder Event 104, geänderte Audit-Richtlinien in Event 4719 oder gestoppte Dienste in Event 7036.
- Server und Domain Controller: Auf Systemen mit geplanten Wartungsfenstern ist jedes 1100 außerhalb dieser Fenster einen Blick wert.
Typische False Positives
Jedes reguläre Herunterfahren und jeder Neustart, etwa durch Updates. Die einfache Regel unten erzeugt deshalb viele Treffer und eignet sich vor allem als Baustein einer Korrelation: 1100 ohne anschließenden Systemstart.
Voraussetzung
Event 1100 wird ohne besondere Überwachungsrichtlinie ins Security-Log geschrieben. Sorge dafür, dass Logs zeitnah an dein SIEM weitergeleitet werden, damit du die Lücke danach überhaupt bemerkst.
Sigma-Regel (Beispiel)
title: Ereignisprotokoll-Dienst beendet
status: experimental
description: Erkennt das Beenden des Windows-Ereignisprotokolldienstes. Als Baustein fuer eine Korrelation mit fehlendem Systemstart gedacht.
references:
- https://attack.mitre.org/techniques/T1562/002/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1562.002
logsource:
product: windows
service: security
detection:
selection:
EventID: 1100
condition: selection
falsepositives:
- Regulaeres Herunterfahren und Neustarts
level: lowBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.