Event-ID 1121/1122: ASR-Regel hat blockiert oder im Audit ausgelöst

Event 1121 und 1122 zeigen, wann eine Regel zur Verringerung der Angriffsfläche (ASR) von Microsoft Defender etwas blockiert oder im Auditmodus erkannt hat. Oft der früheste Hinweis auf Phishing, LSASS-Zugriffe und Remote-Ausführung.

Event-ID
1121
Log-Kanal
Defender
Quelle
Microsoft-Windows-Windows Defender
Angriffsrelevanz
hoch
MITRE ATT&CK
T1566.001, T1003.001, T1047

Die Regeln zur Verringerung der Angriffsfläche (Attack Surface Reduction, ASR) von Microsoft Defender unterbinden typische Angriffsverhalten, etwa Office-Programme, die Prozesse starten, oder Zugriffe auf den Speicher von LSASS. Event 1121 entsteht, wenn eine Regel im Blockiermodus zugeschlagen hat, Event 1122, wenn sie im Auditmodus nur protokolliert hat. Beide stehen im Kanal Microsoft-Windows-Windows Defender/Operational.

Für die Detection sind die Events wertvoll, weil sie das Verhalten melden, nicht eine bekannte Signatur. Ein blockierter Office-Kindprozess ist oft der erste sichtbare Schritt eines Phishing-Angriffs, auch wenn die eigentliche Schadsoftware unbekannt ist.

Die wichtigsten Felder

  • ID: die GUID der ASR-Regel. Sie sagt, welches Verhalten erkannt wurde.
  • Path: die Datei oder das Ziel, etwa ein gestarteter Prozess oder ein geschriebenes Skript.
  • ProcessName: der auslösende Prozess, etwa WINWORD.EXE.
  • User und Detection Time: Benutzer und Zeitpunkt.

Wichtige Regeln und ihre GUIDs

GUIDRegel
9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2Diebstahl von Anmeldeinformationen aus LSASS blockieren
d4f940ab-401b-4efc-aadc-ad5f3c50688aOffice-Anwendungen am Erstellen von Kindprozessen hindern
d1e49aac-8f56-4280-b9ba-993a6d77406cProzesserstellung aus PSExec- und WMI-Befehlen blockieren
5beb7efe-fd9a-4556-801d-275e5ffc04ccAusführung verschleierter Skripte blockieren
e6db77e5-3df2-4cf1-b95a-636979351e5bPersistenz über WMI-Ereignisabonnements blockieren

Worauf du bei der Detection achtest

  • LSASS-Regel: Treffer der LSASS-Regel durch unbekannte Prozesse, PowerShell oder Werkzeuge aus Temp-Verzeichnissen. Ergänze das mit Sysmon Event 10.
  • Office-Kindprozesse: Word, Excel oder Outlook, die PowerShell, cmd.exe oder mshta.exe starten wollten. Prüfe das zugehörige Dokument und die E-Mail.
  • PSExec und WMI: blockierte Remote-Ausführung auf einem System ist ein Hinweis auf Lateral Movement von einem anderen, bereits kompromittierten System.
  • Auditmodus ernst nehmen: 1122-Treffer werden oft ignoriert, weil nichts blockiert wurde. Genau hier ist der Angriff aber durchgelaufen.

Typische False Positives

Makros in Fachanwendungen, Verwaltungswerkzeuge mit PSExec oder WMI und einzelne Sicherheitsprodukte mit LSASS-Zugriff lösen Regeln aus. Nimm solche Fälle gezielt über Ausnahmen pro Regel und Pfad aus, statt Regeln komplett im Auditmodus zu lassen.

Voraussetzung

Du brauchst Microsoft Defender Antivirus als aktiven Virenschutz und konfigurierte ASR-Regeln per Gruppenrichtlinie, Intune oder PowerShell. Leite den Kanal Microsoft-Windows-Windows Defender/Operational an dein SIEM weiter. Malware-Funde und Maßnahmen siehst du in Event 1116 und Event 1117.

Sigma-Regel (Beispiel)

Sigma
title: ASR-Regel fuer LSASS-Diebstahl oder PSExec/WMI-Ausfuehrung ausgeloest
status: experimental
description: Erkennt Treffer der ASR-Regeln gegen Diebstahl von Anmeldeinformationen aus LSASS und gegen Prozesserstellung ueber PSExec und WMI, im Block- und im Auditmodus.
references:
  - https://attack.mitre.org/techniques/T1003/001/
author: blue-team.net
tags:
  - attack.credential-access
  - attack.t1003.001
  - attack.execution
  - attack.t1047
logsource:
  product: windows
  service: windefend
detection:
  selection:
    EventID:
      - 1121
      - 1122
    ID|contains:
      - '9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2'
      - 'd1e49aac-8f56-4280-b9ba-993a6d77406c'
  condition: selection
falsepositives:
  - Sicherheits- und Verwaltungssoftware mit legitimem LSASS-Zugriff oder PSExec-Nutzung
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.