Event-ID 4946/4947/4948: Firewall-Regel hinzugefügt, geändert oder gelöscht

Event 4946, 4947 und 4948 protokollieren neue, geänderte und gelöschte Regeln der Windows-Firewall. Damit erkennst du Angreifer, die RDP, WinRM oder eigene Ports freischalten.

Event-ID
4946
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1562.004

Event 4946 („A change has been made to Windows Firewall exception list. A rule was added“) entsteht, wenn eine Regel zur Windows-Firewall hinzugefügt wird. Event 4947 protokolliert eine Änderung, Event 4948 das Löschen einer Regel. Dazu gehört Event 4950 für geänderte Firewall-Einstellungen, etwa ein abgeschaltetes Profil.

Angreifer öffnen die Firewall, um sich den Weg zurück oder weiter ins Netz zu bahnen: RDP auf einem Server freischalten, WinRM für PowerShell-Remoting öffnen oder einen Port für eine Hintertür oder einen Tunnel freigeben. Typisch sind Befehle wie netsh advfirewall firewall add rule oder Enable-NetFirewallRule -DisplayGroup "Remote Desktop".

Die wichtigsten Felder

  • RuleName und RuleId: Name und ID der Regel.
  • ProfileChanged (bzw. ProfileUsed): die betroffenen Profile, etwa Domäne, Privat oder Öffentlich.
  • Programm, Ports und Richtung stehen nicht in 4946. Diese Details liefert der Kanal Microsoft-Windows-Windows Firewall With Advanced Security/Firewall je nach Windows-Version mit Event 2004 oder 2097.
  • Wer die Regel angelegt hat, siehst du über den Prozess in Event 4688, etwa netsh.exe oder PowerShell zur selben Zeit.

Worauf du bei der Detection achtest

  • Remotezugriff freigeschaltet: Regeln für Remotedesktop, WinRM oder die Remoteverwaltung, die auf einem System aktiviert werden, auf dem sie bisher aus waren.
  • Regeln für ungewöhnliche Programme: neue Regeln für Programme aus Benutzer-, Temp- oder ProgramData-Verzeichnissen.
  • Gelöschte Schutzregeln: 4948 für Regeln, die ausgehende Verbindungen blockieren sollten, oder 4950 mit abgeschaltetem Profil.
  • Zeitliche Nähe: neue Firewall-Regel kurz vor den ersten RDP-Anmeldungen in Event 1149 oder neuen Verbindungen in Event 5156.

Typische False Positives

Software-Installationen, Updates, Teams, Browser und viele andere Programme legen ständig eigene Regeln an. Das Volumen ist auf Arbeitsplätzen hoch. Konzentriere dich auf Server und auf Regeln für Remotezugriff, ungewöhnliche Pfade und gelöschte Regeln.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Richtlinienänderungen auf MPSSVC-Regelebene überwachen (Audit MPSSVC Rule-Level Policy Change) für Erfolg. Für die Details der Regeln leitest du zusätzlich den Firewall-Kanal weiter.

Sigma-Regel (Beispiel)

Sigma
title: Firewall-Regel fuer Remotedesktop oder WinRM hinzugefuegt oder geaendert
status: experimental
description: Erkennt neue oder geaenderte Firewall-Regeln fuer Remotedesktop und Windows-Remoteverwaltung, etwa um RDP oder PowerShell-Remoting freizuschalten.
references:
  - https://attack.mitre.org/techniques/T1562/004/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.t1562.004
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID:
      - 4946
      - 4947
    RuleName|contains:
      - 'Remote Desktop'
      - 'Remotedesktop'
      - 'Windows Remote Management'
      - 'Windows-Remoteverwaltung'
  condition: selection
falsepositives:
  - Geplante Aktivierung von RDP oder WinRM durch Administratoren oder Gruppenrichtlinien
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.