Event-ID 4616: Systemzeit geändert

Event 4616 zeigt, dass die Systemzeit geändert wurde, mit alter Zeit, neuer Zeit und auslösendem Prozess. Außerhalb des Windows-Zeitdienstes ein Hinweis auf Anti-Forensik und verfälschte Zeitstempel.

Event-ID
4616
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1070.006
Taktik
Stealth

Event 4616 („The system time was changed“) entsteht, wenn die Systemzeit geändert wird. Das Event nennt die alte Zeit, die neue Zeit und den Prozess, der die Änderung ausgelöst hat. Es wird unabhängig von der Feineinstellung der Überwachung geschrieben, sobald die Unterkategorie Statusänderung bei der Sicherheit überwachen aktiv ist.

Im Normalbetrieb kommt 4616 fast immer vom Windows-Zeitdienst: Prozess svchost.exe unter dem Konto LOCAL SERVICE, mit winzigen Sprüngen von Sekundenbruchteilen. Interessant für Verteidiger ist jede andere Zeitänderung. Angreifer verstellen die Uhr, um forensische Zeitstränge zu verwirren und ihre Spuren in Logs schwerer zuordenbar zu machen. In ATT&CK ist das T1070.006 (Timestomp) auf Systemebene. Ein großer Sprung der Uhr kann außerdem Kerberos stören und zeitbasierte Sperren aushebeln. Verwandt ist das nachträgliche Fälschen einzelner Datei-Zeitstempel, das Sysmon Event 2 zeigt.

Die wichtigsten Felder

  • PreviousTime und NewTime: alte und neue Systemzeit in UTC. Die Differenz zeigt Richtung und Größe des Sprungs.
  • ProcessName: der Prozess, der die Zeit gesetzt hat, im Normalfall C:\Windows\System32\svchost.exe.
  • SubjectUserSid und SubjectUserName: das auslösende Konto. LOCAL SERVICE (S-1-5-19) ist der Zeitdienst, ein Benutzer- oder Adminkonto ist eine manuelle oder skriptgesteuerte Änderung.

Worauf du bei der Detection achtest

  • Anderer Auslöser als der Zeitdienst: ProcessName ist nicht svchost.exe oder das Konto ist nicht LOCAL SERVICE. Typisch sind cmd.exe mit w32tm, powershell.exe mit Set-Date oder ein unbekanntes Programm aus einem Benutzer- oder Temp-Verzeichnis.
  • Große Zeitsprünge: eine Differenz zwischen PreviousTime und NewTime von mehr als wenigen Sekunden, besonders ein Sprung in die Vergangenheit.
  • Umfeld prüfen: Eine Zeitänderung kurz vor oder nach gelöschten Logs (Event 1102, Event 104) oder vor verdächtigen Aktionen ist ein starkes Anti-Forensik-Signal. Den auslösenden Befehl findest du über den Prozess in Event 4688.

Typische False Positives

In virtuellen Maschinen gleicht der Host die Gastuhr ab, das erzeugt 4616 mit dem Zeitprovider der Virtualisierung. Auch die manuelle Korrektur einer stark abgewichenen Uhr durch einen Administrator ist legitim. Filtere den Zeitdienst und die bekannten VM-Provider heraus und bewerte den Rest nach Prozess, Konto und Sprunggröße.

Voraussetzung

Die Unterkategorie Statusänderung bei der Sicherheit überwachen (Audit Security State Change) ist standardmäßig aktiv, 4616 wird damit ohne weitere Konfiguration geschrieben. Wichtig ist nur, dass das Security-Log zuverlässig in dein SIEM gelangt.

Sigma-Regel (Beispiel)

Sigma
title: Systemzeit von ungewoehnlichem Prozess geaendert
id: e9e36bcf-1e47-4695-abd6-5423d09cccb6
status: experimental
description: Erkennt Aenderungen der Systemzeit, die nicht vom Windows-Zeitdienst (svchost als LOCAL SERVICE) stammen, ein Hinweis auf Anti-Forensik.
references:
  - https://attack.mitre.org/techniques/T1070/006/
author: blue-team.net
tags:
  - attack.stealth
  - attack.t1070.006
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4616
  filter_zeitdienst:
    SubjectUserSid: 'S-1-5-19'
    ProcessName|endswith: '\svchost.exe'
  condition: selection and not filter_zeitdienst
falsepositives:
  - Manuelle Zeitkorrektur durch einen Administrator, Zeitdienst in virtuellen Maschinen
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.