Event-ID 4826: Startkonfiguration (BCD) geladen

Event 4826 zeigt beim Systemstart die geladene Boot Configuration Data: Kernel-Debugging, Testsignatur und abgeschaltete Integritätsprüfungen. Damit erkennst du vorbereitete Umgehungen des Treiber-Signaturzwangs.

Event-ID
4826
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1553.006

Event 4826 („Boot Configuration Data loaded“) entsteht bei jedem Systemstart und protokolliert die geladene Startkonfiguration (Boot Configuration Data, BCD). Es wird unabhängig von der Feineinstellung der Überwachung geschrieben, sobald die Unterkategorie Andere Richtlinienänderungsereignisse überwachen aktiv ist. Das Event zeigt eine Reihe sicherheitsrelevanter Startoptionen als Ja/Nein-Werte.

Für Verteidiger sind drei dieser Werte besonders wichtig, weil sie den Signaturzwang für Treiber aushebeln. Wer einen eigenen, unsignierten Kernel-Treiber laden will, etwa um einen EDR auf Treiberebene auszuschalten, muss das System vorher in einen passenden Startmodus bringen: Testsignatur einschalten, die Integritätsprüfungen abschalten oder das Kernel-Debugging aktivieren. In ATT&CK ist das T1553.006 (Code Signing Policy Modification). Die Änderung selbst passiert über bcdedit und wirkt erst nach einem Neustart, und genau dieser Neustart macht sie in 4826 sichtbar. Die vorausgehende Registry- oder Dateischreibung findest du je nach Weg in Event 4657.

Die wichtigsten Felder

  • TestSigning: ob testsignierte Treiber erlaubt sind. Im Normalbetrieb aus.
  • DisableIntegrityChecks: ob die Signaturprüfung von Treibern abgeschaltet ist. Im Normalbetrieb aus.
  • KernelDebugging: ob der Kernel-Debugger aktiv ist. Auf Produktivsystemen unüblich.
  • FlightSigning, HypervisorLaunchType und VsmLaunchType: weitere Startoptionen, etwa ob der Hypervisor und damit virtualisierungsbasierte Sicherheit startet.

Worauf du bei der Detection achtest

  • Abgeschalteter Signaturzwang: TestSigning oder DisableIntegrityChecks auf Ja. Auf einem normalen Server oder Arbeitsplatz gibt es dafür fast nie einen legitimen Grund.
  • Aktives Kernel-Debugging: KernelDebugging auf Ja außerhalb von Entwicklungs- und Testsystemen.
  • Abweichung von der Baseline: Lege einmal den erwarteten Stand dieser Werte für deine Systeme fest und alarmiere jede Abweichung. Ein kurz darauf neu installierter Dienst (Event 7045) für einen Treiber verstärkt den Verdacht.

Typische False Positives

Entwickler- und Testsysteme laufen bewusst mit Testsignatur oder Debugging, ebenso Rechner in der Treiberentwicklung. Diese Systeme gehören auf eine Ausnahmeliste. Auf allen anderen ist ein Ja bei diesen Werten ein klares Signal.

Voraussetzung

Die Unterkategorie Andere Richtlinienänderungsereignisse überwachen (Audit Other Policy Change Events) muss aktiv sein. 4826 entsteht dann bei jedem Start. Da es nur beim Booten geschrieben wird, lohnt sich ein regelmäßiger Abgleich gegen die Baseline statt nur einer Alarmregel.

Sigma-Regel (Beispiel)

Sigma
title: Unsicherer Boot-Modus geladen (Testsignatur oder Debugging)
id: 1dc1b7ae-b842-4645-96fa-1edd319bad7f
status: experimental
description: Erkennt beim Systemstart eine Boot Configuration Data mit abgeschalteten Integritaetspruefungen, aktivierter Testsignatur oder Kernel-Debugging, oft Vorbereitung fuer unsignierte Treiber. %%1843 steht fuer Nein; ist einer der drei Werte nicht Nein, schlaegt die Regel an.
references:
  - https://attack.mitre.org/techniques/T1553/006/
author: blue-team.net
tags:
  - attack.defense-impairment
  - attack.t1553.006
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4826
  testsigning_off:
    TestSigning: '%%1843'
  integrity_off:
    DisableIntegrityChecks: '%%1843'
  kerneldebug_off:
    KernelDebug: '%%1843'
  condition: selection and not (testsigning_off and integrity_off and kerneldebug_off)
falsepositives:
  - Entwickler- und Testsysteme mit bewusst aktivierter Testsignatur, Treiberentwicklung
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.