AppLocker ist die Anwendungssteuerung von Windows. Es legt fest, welche Programme, Bibliotheken, Installer und Skripte ausgeführt werden dürfen. Event 8004 entsteht im Kanal Microsoft-Windows-AppLocker/EXE and DLL, wenn ein Programm blockiert wurde, Event 8007 im Kanal MSI and Script bei einem blockierten Installer oder Skript. Im Auditmodus entstehen stattdessen 8003 und 8006: Die Ausführung läuft, wird aber protokolliert.
Die Standardregeln erlauben normalen Benutzern nur Programme aus Windows und Program Files. In diese Ordner können Benutzer ohne Admin-Rechte nichts ablegen. Schadsoftware aus E-Mail-Anhängen und Downloads startet dagegen meist aus AppData, Downloads oder Temp-Verzeichnissen und läuft damit direkt in eine Blockade, die 8004 protokolliert.
Die wichtigsten Felder
FilePath: der Pfad der Datei, mit Platzhaltern wie%OSDRIVE%\USERS\....FileHash: der Hash der Datei für die Suche in Threat-Intelligence-Quellen.Fqbn: Herausgeber, Produkt und Version, falls die Datei signiert ist.TargetUserundPolicyName: der betroffene Benutzer und die Regelart, etwa EXE oder SCRIPT.
Worauf du bei der Detection achtest
- Blockierte Programme aus Benutzerverzeichnissen: 8004 für Dateien in
AppData\Local\Temp,Downloadsoder Entpackverzeichnissen von E-Mail-Anhängen. - Blockierte Skripte: 8007 für
.js,.vbs,.htaoder.ps1aus Benutzerverzeichnissen. Das passt zu Phishing mit Skript-Anhängen. - Häufung bei einem Benutzer: viele Blockaden in kurzer Zeit. Das kann ein Angreifer sein, der verschiedene Wege ausprobiert.
- Umgehungen: AppLocker lässt signierte Windows-Programme zu. Achte deshalb parallel auf LOLBins wie
mshta.exeoderregsvr32.exein Event 4688 und Sysmon Event 1.
Typische False Positives
Portable Programme, Updater, die sich im Benutzerprofil installieren, wie manche Browser oder Teams-Versionen, und Entwicklerwerkzeuge. Werte die ersten Wochen im Auditmodus aus und ergänze Regeln für die legitimen Fälle, bevor du auf Blockieren umstellst.
Voraussetzung
Du brauchst eine AppLocker-Richtlinie per Gruppenrichtlinie und den laufenden Dienst Anwendungsidentität (AppIDSvc). Die AppLocker-Kanäle musst du ausdrücklich an dein SIEM weiterleiten. Moderne Alternative ist App Control for Business (WDAC) mit eigenen Events.
Sigma-Regel (Beispiel)
title: AppLocker blockiert Programm oder Skript aus Benutzerverzeichnis
status: experimental
description: Erkennt von AppLocker blockierte Programme und Skripte aus typischen Ablageorten fuer Downloads und E-Mail-Anhaenge.
references:
- https://attack.mitre.org/techniques/T1204/002/
author: blue-team.net
tags:
- attack.execution
- attack.t1204.002
logsource:
product: windows
service: applocker
detection:
selection:
EventID:
- 8004
- 8007
FilePath|contains:
- '\APPDATA\LOCAL\TEMP\'
- '\DOWNLOADS\'
- '\USERS\PUBLIC\'
condition: selection
falsepositives:
- Portable Programme und Updater im Benutzerprofil
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.