- Event-ID
1121- Log-Kanal
- Defender
- Quelle
Microsoft-Windows-Windows Defender- Angriffsrelevanz
- hoch
- Taktik
- Credential Access, Execution, Initial Access
Die Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR) von Microsoft Defender unterbinden typische Angriffsverhalten, etwa Office-Programme, die Prozesse starten, oder Zugriffe auf den Speicher von LSASS. Event 1121 entsteht, wenn eine Regel im Blockiermodus zugeschlagen hat, Event 1122, wenn sie im Auditmodus nur protokolliert hat. Beide stehen im Kanal Microsoft-Windows-Windows Defender/Operational.
Für die Detection sind die Events wertvoll, weil sie das Verhalten melden, nicht eine bekannte Signatur. Ein blockierter Office-Kindprozess ist oft der erste sichtbare Schritt eines Phishing-Angriffs, auch wenn die eigentliche Schadsoftware unbekannt ist.
Die wichtigsten Felder
ID: die GUID der ASR-Regel. Sie sagt, welches Verhalten erkannt wurde.Path: die Datei oder das Ziel, etwa ein gestarteter Prozess oder ein geschriebenes Skript.ProcessName: der auslösende Prozess, etwaWINWORD.EXE.UserundDetection Time: Benutzer und Zeitpunkt.
Wichtige Regeln und ihre GUIDs
| GUID | Regel |
|---|---|
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 | Diebstahl von Anmeldeinformationen aus LSASS blockieren |
d4f940ab-401b-4efc-aadc-ad5f3c50688a | Office-Anwendungen am Erstellen von Kindprozessen hindern |
d1e49aac-8f56-4280-b9ba-993a6d77406c | Prozesserstellung aus PSExec- und WMI-Befehlen blockieren |
5beb7efe-fd9a-4556-801d-275e5ffc04cc | Ausführung verschleierter Skripte blockieren |
e6db77e5-3df2-4cf1-b95a-636979351e5b | Persistenz über WMI-Ereignisabonnements blockieren |
Worauf du bei der Detection achtest
- LSASS-Regel: Treffer der LSASS-Regel durch unbekannte Prozesse, PowerShell oder Werkzeuge aus Temp-Verzeichnissen. Ergänze das mit Sysmon Event 10.
- Office-Kindprozesse: Word, Excel oder Outlook, die PowerShell,
cmd.exeodermshta.exestarten wollten. Prüfe das zugehörige Dokument und die E-Mail. - PSExec und WMI: blockierte Remote-Ausführung auf einem System ist ein Hinweis auf Lateral Movement von einem anderen, bereits kompromittierten System.
- Auditmodus ernst nehmen: 1122-Treffer werden oft ignoriert, weil nichts blockiert wurde. Genau hier ist der Angriff aber durchgelaufen.
Typische False Positives
Makros in Fachanwendungen, Verwaltungswerkzeuge mit PSExec oder WMI und einzelne Sicherheitsprodukte mit LSASS-Zugriff lösen Regeln aus. Nimm solche Fälle gezielt über Ausnahmen pro Regel und Pfad aus, statt Regeln komplett im Auditmodus zu lassen.
Voraussetzung
Du brauchst Microsoft Defender Antivirus als aktiven Virenschutz und konfigurierte ASR-Regeln per Gruppenrichtlinie, Intune oder PowerShell. Leite den Kanal Microsoft-Windows-Windows Defender/Operational an dein SIEM weiter. Malware-Funde und Maßnahmen siehst du in Event 1116 und Event 1117.
Sigma-Regel (Beispiel)
title: ASR-Regel fuer LSASS-Diebstahl oder PSExec/WMI-Ausfuehrung ausgeloest
status: experimental
description: Erkennt Treffer der ASR-Regeln gegen Diebstahl von Anmeldeinformationen aus LSASS und gegen Prozesserstellung ueber PSExec und WMI, im Block- und im Auditmodus.
references:
- https://attack.mitre.org/techniques/T1003/001/
author: blue-team.net
tags:
- attack.credential-access
- attack.t1003.001
- attack.execution
- attack.t1047
logsource:
product: windows
service: windefend
detection:
selection:
EventID:
- 1121
- 1122
ID|contains:
- '9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2'
- 'd1e49aac-8f56-4280-b9ba-993a6d77406c'
condition: selection
falsepositives:
- Sicherheits- und Verwaltungssoftware mit legitimem LSASS-Zugriff oder PSExec-Nutzung
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.