Event-ID 6: WinRM-Sitzung zu einem anderen System aufgebaut

Event 6 aus dem WinRM-Log zeigt auf dem Quellsystem, zu welchem Ziel eine PowerShell-Remoting- oder WinRM-Sitzung aufgebaut wurde. Die Client-Seite zu Event 91.

Event-ID
6
Quelle
Microsoft-Windows-WinRM
Angriffsrelevanz
mittel
MITRE ATT&CK
T1021.006

Event 6 („Creating WSMan Session“) im Kanal Microsoft-Windows-WinRM/Operational entsteht auf dem Rechner, der eine WinRM-Sitzung zu einem anderen System aufbaut, etwa mit Enter-PSSession, Invoke-Command oder Werkzeugen wie Evil-WinRM. Das Event enthält die Verbindungszeichenfolge mit dem Zielsystem.

Auf dem Zielsystem zeigt Event 91 die eingehende Remote-Shell. Event 6 ist die passende Quellseite. Zusammen ergeben beide die Verbindung zwischen zwei Systemen, und genau diese Beziehung ist bei Lateral Movement entscheidend.

Die wichtigsten Felder

  • connection: die Verbindungszeichenfolge, etwa srv-db01.contoso.local/wsman?PSVersion=5.1. Daraus liest du das Ziel ab.
  • Das auslösende Konto und den Prozess ermittelst du über den Benutzerkontext des Events und den Zeitpunkt in Event 4688 oder Event 4104.
  • Weitere Events im selben Kanal protokollieren Aufbau, Authentifizierung und Fehler der Sitzung und helfen bei der Zeitleiste.

Worauf du bei der Detection achtest

  • Remoting von Arbeitsplätzen: Event 6 auf Clients, von denen keine Verwaltung ausgeht.
  • Viele Ziele: ein System baut in kurzer Zeit Sitzungen zu vielen anderen auf. So verbreiten sich Angreifer und Ransomware-Skripte.
  • Ziele als IP-Adresse: Administratoren nutzen meist Namen, Angreifer oft IP-Adressen aus ihren Scans.
  • Fremde Anmeldedaten: Event 6 zusammen mit Event 4648 auf dem Quellsystem zeigt, dass für die Sitzung explizit andere Zugangsdaten verwendet wurden.

Typische False Positives

Administratoren, Jump-Hosts, Konfigurationsmanagement wie Ansible oder DSC und Monitoring-Werkzeuge bauen regelmäßig WinRM-Sitzungen auf. Pflege eine Liste der Systeme, von denen Remoting erwartet wird. Verbindungen zu localhost sind in der Regel lokale Verwaltungsaufgaben.

Voraussetzung

Der Kanal Microsoft-Windows-WinRM/Operational ist standardmäßig aktiv. Leite ihn von Admin-Arbeitsplätzen, Jump-Hosts und Servern an dein SIEM weiter.

Sigma-Regel (Beispiel)

Sigma
title: WinRM-Sitzung zu entferntem System aufgebaut
status: experimental
description: Erkennt ausgehende WinRM- und PowerShell-Remoting-Sitzungen auf dem Quellsystem. Als Grundlage fuer Hunting und Korrelation mit Event 91 auf dem Ziel gedacht.
references:
  - https://attack.mitre.org/techniques/T1021/006/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1021.006
logsource:
  product: windows
  service: winrm
  definition: 'Kanal Microsoft-Windows-WinRM/Operational'
detection:
  selection:
    EventID: 6
  filter_local:
    connection|contains:
      - 'localhost'
      - '127.0.0.1'
  condition: selection and not filter_local
falsepositives:
  - Administratoren, Jump-Hosts und Konfigurationsmanagement
level: low

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.