Event 4616 („The system time was changed“) entsteht, wenn die Systemzeit geändert wird. Das Event nennt die alte Zeit, die neue Zeit und den Prozess, der die Änderung ausgelöst hat. Es wird unabhängig von der Feineinstellung der Überwachung geschrieben, sobald die Unterkategorie Statusänderung bei der Sicherheit überwachen aktiv ist.
Im Normalbetrieb kommt 4616 fast immer vom Windows-Zeitdienst: Prozess svchost.exe unter dem Konto LOCAL SERVICE, mit winzigen Sprüngen von Sekundenbruchteilen. Interessant für Verteidiger ist jede andere Zeitänderung. Angreifer verstellen die Uhr, um forensische Zeitstränge zu verwirren und ihre Spuren in Logs schwerer zuordenbar zu machen. In ATT&CK ist das T1070.006 (Timestomp) auf Systemebene. Ein großer Sprung der Uhr kann außerdem Kerberos stören und zeitbasierte Sperren aushebeln. Verwandt ist das nachträgliche Fälschen einzelner Datei-Zeitstempel, das Sysmon Event 2 zeigt.
Die wichtigsten Felder
PreviousTimeundNewTime: alte und neue Systemzeit in UTC. Die Differenz zeigt Richtung und Größe des Sprungs.ProcessName: der Prozess, der die Zeit gesetzt hat, im NormalfallC:\Windows\System32\svchost.exe.SubjectUserSidundSubjectUserName: das auslösende Konto. LOCAL SERVICE (S-1-5-19) ist der Zeitdienst, ein Benutzer- oder Adminkonto ist eine manuelle oder skriptgesteuerte Änderung.
Worauf du bei der Detection achtest
- Anderer Auslöser als der Zeitdienst:
ProcessNameist nichtsvchost.exeoder das Konto ist nicht LOCAL SERVICE. Typisch sindcmd.exemitw32tm,powershell.exemitSet-Dateoder ein unbekanntes Programm aus einem Benutzer- oder Temp-Verzeichnis. - Große Zeitsprünge: eine Differenz zwischen
PreviousTimeundNewTimevon mehr als wenigen Sekunden, besonders ein Sprung in die Vergangenheit. - Umfeld prüfen: Eine Zeitänderung kurz vor oder nach gelöschten Logs (Event 1102, Event 104) oder vor verdächtigen Aktionen ist ein starkes Anti-Forensik-Signal. Den auslösenden Befehl findest du über den Prozess in Event 4688.
Typische False Positives
In virtuellen Maschinen gleicht der Host die Gastuhr ab, das erzeugt 4616 mit dem Zeitprovider der Virtualisierung. Auch die manuelle Korrektur einer stark abgewichenen Uhr durch einen Administrator ist legitim. Filtere den Zeitdienst und die bekannten VM-Provider heraus und bewerte den Rest nach Prozess, Konto und Sprunggröße.
Voraussetzung
Die Unterkategorie Statusänderung bei der Sicherheit überwachen (Audit Security State Change) ist standardmäßig aktiv, 4616 wird damit ohne weitere Konfiguration geschrieben. Wichtig ist nur, dass das Security-Log zuverlässig in dein SIEM gelangt.
Sigma-Regel (Beispiel)
title: Systemzeit von ungewoehnlichem Prozess geaendert
id: e9e36bcf-1e47-4695-abd6-5423d09cccb6
status: experimental
description: Erkennt Aenderungen der Systemzeit, die nicht vom Windows-Zeitdienst (svchost als LOCAL SERVICE) stammen, ein Hinweis auf Anti-Forensik.
references:
- https://attack.mitre.org/techniques/T1070/006/
author: blue-team.net
tags:
- attack.stealth
- attack.t1070.006
logsource:
product: windows
service: security
detection:
selection:
EventID: 4616
filter_zeitdienst:
SubjectUserSid: 'S-1-5-19'
ProcessName|endswith: '\svchost.exe'
condition: selection and not filter_zeitdienst
falsepositives:
- Manuelle Zeitkorrektur durch einen Administrator, Zeitdienst in virtuellen Maschinen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.