- Event-ID
5013- Log-Kanal
- Defender
- Quelle
Microsoft-Windows-Windows Defender- Angriffsrelevanz
- hoch
- MITRE ATT&CK
- T1562.001
- Taktik
- Defense Evasion
Event 5013 („Tamper protection blocked a change to Microsoft Defender Antivirus“) entsteht, wenn der Manipulationsschutz einen Versuch abwehrt, wichtige Einstellungen von Microsoft Defender zu ändern, etwa den Echtzeitschutz abzuschalten oder die Verhaltensüberwachung zu deaktivieren.
Angreifer versuchen fast immer, den Virenschutz vor der eigentlichen Arbeit auszuschalten, per Registry, PowerShell (Set-MpPreference -DisableRealtimeMonitoring $true) oder mit Werkzeugen, die das automatisieren. Ohne Manipulationsschutz sähest du danach nur Event 5001 und Event 5007. Mit Manipulationsschutz scheitert der Versuch, und 5013 verrät, dass ihn jemand unternommen hat.
Die wichtigsten Felder
Value: der Registry-Pfad der Einstellung, die geändert werden sollte, etwaHKLM\SOFTWARE\Microsoft\Windows Defender\Real-Time Protection\DisableRealtimeMonitoring.- Den auslösenden Prozess nennt 5013 nicht. Ihn findest du über den Zeitpunkt in Event 4688, Sysmon Event 13 oder in PowerShell-Logs.
Worauf du bei der Detection achtest
- Jedes 5013: Im Normalbetrieb ändert niemand die geschützten Einstellungen. Ein einzelnes Event reicht für eine Untersuchung.
- Mehrere Versuche hintereinander: viele 5013 für verschiedene Einstellungen in kurzer Zeit. Das ist das Muster automatisierter Werkzeuge, die Defender Schritt für Schritt abschalten wollen.
- Zusammen mit anderen Spuren: neue Ausschlüsse in Event 5007, die der Manipulationsschutz nicht immer verhindert, oder PowerShell mit
Set-MpPreferencein Event 4104. - Anschließende Aktivität: Nach einem gescheiterten Abschalten versuchen Angreifer oft andere Wege, etwa einen anfälligen Treiber oder das Stoppen von Diensten.
Typische False Positives
Gruppenrichtlinien oder Verwaltungswerkzeuge, die Einstellungen setzen wollen, die der Manipulationsschutz sperrt, und Konflikte mit anderen Sicherheitsprodukten. Solche Fälle wiederholen sich regelmäßig und lassen sich nach Gerät und Zeitpunkt zuordnen.
Voraussetzung
Der Manipulationsschutz muss aktiv sein, in Microsoft Defender for Endpoint zentral oder in der Windows-Sicherheit lokal. Leite den Kanal Microsoft-Windows-Windows Defender/Operational an dein SIEM weiter.
Sigma-Regel (Beispiel)
title: Manipulationsschutz von Microsoft Defender hat Aenderung blockiert
status: experimental
description: Erkennt vom Manipulationsschutz verhinderte Aenderungen an Schutzeinstellungen von Microsoft Defender, typischerweise Versuche, den Echtzeitschutz abzuschalten.
references:
- https://attack.mitre.org/techniques/T1562/001/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1562.001
logsource:
product: windows
service: windefend
detection:
selection:
EventID: 5013
condition: selection
falsepositives:
- Gruppenrichtlinien oder Verwaltungswerkzeuge, die gesperrte Einstellungen setzen wollen
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.