- Event-ID
6- Log-Kanal
- Remote-Zugriff
- Quelle
Microsoft-Windows-WinRM- Angriffsrelevanz
- mittel
- MITRE ATT&CK
- T1021.006
- Taktik
- Lateral Movement
Event 6 („Creating WSMan Session“) im Kanal Microsoft-Windows-WinRM/Operational entsteht auf dem Rechner, der eine WinRM-Sitzung zu einem anderen System aufbaut, etwa mit Enter-PSSession, Invoke-Command oder Werkzeugen wie Evil-WinRM. Das Event enthält die Verbindungszeichenfolge mit dem Zielsystem.
Auf dem Zielsystem zeigt Event 91 die eingehende Remote-Shell. Event 6 ist die passende Quellseite. Zusammen ergeben beide die Verbindung zwischen zwei Systemen, und genau diese Beziehung ist bei Lateral Movement entscheidend.
Die wichtigsten Felder
connection: die Verbindungszeichenfolge, etwasrv-db01.contoso.local/wsman?PSVersion=5.1. Daraus liest du das Ziel ab.- Das auslösende Konto und den Prozess ermittelst du über den Benutzerkontext des Events und den Zeitpunkt in Event 4688 oder Event 4104.
- Weitere Events im selben Kanal protokollieren Aufbau, Authentifizierung und Fehler der Sitzung und helfen bei der Zeitleiste.
Worauf du bei der Detection achtest
- Remoting von Arbeitsplätzen: Event 6 auf Clients, von denen keine Verwaltung ausgeht.
- Viele Ziele: ein System baut in kurzer Zeit Sitzungen zu vielen anderen auf. So verbreiten sich Angreifer und Ransomware-Skripte.
- Ziele als IP-Adresse: Administratoren nutzen meist Namen, Angreifer oft IP-Adressen aus ihren Scans.
- Fremde Anmeldedaten: Event 6 zusammen mit Event 4648 auf dem Quellsystem zeigt, dass für die Sitzung explizit andere Zugangsdaten verwendet wurden.
Typische False Positives
Administratoren, Jump-Hosts, Konfigurationsmanagement wie Ansible oder DSC und Monitoring-Werkzeuge bauen regelmäßig WinRM-Sitzungen auf. Pflege eine Liste der Systeme, von denen Remoting erwartet wird. Verbindungen zu localhost sind in der Regel lokale Verwaltungsaufgaben.
Voraussetzung
Der Kanal Microsoft-Windows-WinRM/Operational ist standardmäßig aktiv. Leite ihn von Admin-Arbeitsplätzen, Jump-Hosts und Servern an dein SIEM weiter.
Sigma-Regel (Beispiel)
title: WinRM-Sitzung zu entferntem System aufgebaut
status: experimental
description: Erkennt ausgehende WinRM- und PowerShell-Remoting-Sitzungen auf dem Quellsystem. Als Grundlage fuer Hunting und Korrelation mit Event 91 auf dem Ziel gedacht.
references:
- https://attack.mitre.org/techniques/T1021/006/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1021.006
logsource:
product: windows
service: winrm
definition: 'Kanal Microsoft-Windows-WinRM/Operational'
detection:
selection:
EventID: 6
filter_local:
connection|contains:
- 'localhost'
- '127.0.0.1'
condition: selection and not filter_local
falsepositives:
- Administratoren, Jump-Hosts und Konfigurationsmanagement
level: lowBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.