Event-ID 5861: Permanenter WMI-Consumer registriert

Event 5861 aus dem WMI-Activity-Log zeigt neue permanente WMI-Ereignisabonnements samt Filter und Consumer. Damit erkennst du WMI-Persistenz auch ohne Sysmon.

Event-ID
5861
Log-Kanal
WMI
Quelle
Microsoft-Windows-WMI-Activity
Angriffsrelevanz
hoch
MITRE ATT&CK
T1546.003, T1047

Event 5861 im Kanal Microsoft-Windows-WMI-Activity/Operational entsteht, wenn ein permanentes WMI-Ereignisabonnement registriert wird, also die Bindung eines Filters an einen Consumer. Der Filter legt fest, wann etwas passiert, etwa beim Systemstart oder zu einer bestimmten Uhrzeit. Der Consumer legt fest, was passiert, etwa das Ausführen eines Befehls.

Diese Abonnements sind eine beliebte Form der Persistenz, weil sie in keinem Autostart-Ordner und in keiner Run-Liste auftauchen und nach jedem Neustart weiterlaufen. Anders als Sysmon Event 19 bis 21 braucht 5861 keine zusätzliche Software: Der Kanal ist ab Windows 10 und Server 2016 standardmäßig aktiv.

Die wichtigsten Felder

  • Namespace: meist //./root/subscription.
  • ESS: der Name des Ereignisfilters.
  • CONSUMER: Typ und Name des Consumers, etwa CommandLineEventConsumer="Updater".
  • PossibleCause: die vollständige Definition mit Filter-Abfrage und Befehlszeile oder Skript des Consumers. Das ist das aussagekräftigste Feld.

Worauf du bei der Detection achtest

  • Gefährliche Consumer-Typen: CommandLineEventConsumer startet ein Programm, ActiveScriptEventConsumer führt VBScript oder JScript aus. Beide werden fast nur von Angreifern und wenigen Verwaltungswerkzeugen genutzt.
  • Verdächtiger Inhalt: PowerShell, Base64-Zeichenketten, mshta.exe, rundll32.exe oder Pfade in Benutzer- und Temp-Verzeichnissen in PossibleCause.
  • Typische Auslöser: Filter auf Win32_PerfFormattedData_PerfOS_System mit Systemlaufzeit, auf Anmeldungen oder auf feste Uhrzeiten. So stellen Angreifer die Ausführung nach jedem Start sicher.
  • Ausführung danach: Prozesse mit WmiPrvSE.exe oder scrcons.exe als Elternprozess in Sysmon Event 1 oder Event 4688.

Typische False Positives

Einige Verwaltungs- und Hersteller-Werkzeuge registrieren eigene Abonnements, etwa ältere SCCM-Komponenten oder Hardware-Monitoring. Sie sind in der Regel stabil und lassen sich über Namen und Befehlszeile ausnehmen. Neue Abonnements mit Befehlszeilen- oder Skript-Consumer verdienen immer einen Blick.

Voraussetzung

Der Kanal Microsoft-Windows-WMI-Activity/Operational ist standardmäßig aktiv. Du musst ihn nur an dein SIEM weiterleiten. Vorhandene Abonnements listest du mit Get-WMIObject -Namespace root\Subscription -Class __FilterToConsumerBinding auf.

Sigma-Regel (Beispiel)

Sigma
title: Permanenter WMI-Consumer mit Befehlszeile oder Skript registriert
status: experimental
description: Erkennt neue permanente WMI-Ereignisabonnements mit CommandLineEventConsumer oder ActiveScriptEventConsumer, eine verbreitete Form der Persistenz.
references:
  - https://attack.mitre.org/techniques/T1546/003/
author: blue-team.net
tags:
  - attack.persistence
  - attack.privilege-escalation
  - attack.t1546.003
logsource:
  product: windows
  service: wmi
detection:
  selection:
    EventID: 5861
    PossibleCause|contains:
      - 'CommandLineEventConsumer'
      - 'ActiveScriptEventConsumer'
  condition: selection
falsepositives:
  - Einzelne Verwaltungs- und Monitoring-Werkzeuge mit eigenen WMI-Abonnements
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.