- Event-ID
4826- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
- MITRE ATT&CK
- T1553.006
- Taktik
- Defense Impairment
Event 4826 („Boot Configuration Data loaded“) entsteht bei jedem Systemstart und protokolliert die geladene Startkonfiguration (Boot Configuration Data, BCD). Es wird unabhängig von der Feineinstellung der Überwachung geschrieben, sobald die Unterkategorie Andere Richtlinienänderungsereignisse überwachen aktiv ist. Das Event zeigt eine Reihe sicherheitsrelevanter Startoptionen als Ja/Nein-Werte.
Für Verteidiger sind drei dieser Werte besonders wichtig, weil sie den Signaturzwang für Treiber aushebeln. Wer einen eigenen, unsignierten Kernel-Treiber laden will, etwa um einen EDR auf Treiberebene auszuschalten, muss das System vorher in einen passenden Startmodus bringen: Testsignatur einschalten, die Integritätsprüfungen abschalten oder das Kernel-Debugging aktivieren. In ATT&CK ist das T1553.006 (Code Signing Policy Modification). Die Änderung selbst passiert über bcdedit und wirkt erst nach einem Neustart, und genau dieser Neustart macht sie in 4826 sichtbar. Die vorausgehende Registry- oder Dateischreibung findest du je nach Weg in Event 4657.
Die wichtigsten Felder
TestSigning: ob testsignierte Treiber erlaubt sind. Im Normalbetrieb aus.DisableIntegrityChecks: ob die Signaturprüfung von Treibern abgeschaltet ist. Im Normalbetrieb aus.KernelDebugging: ob der Kernel-Debugger aktiv ist. Auf Produktivsystemen unüblich.FlightSigning,HypervisorLaunchTypeundVsmLaunchType: weitere Startoptionen, etwa ob der Hypervisor und damit virtualisierungsbasierte Sicherheit startet.
Worauf du bei der Detection achtest
- Abgeschalteter Signaturzwang:
TestSigningoderDisableIntegrityChecksauf Ja. Auf einem normalen Server oder Arbeitsplatz gibt es dafür fast nie einen legitimen Grund. - Aktives Kernel-Debugging:
KernelDebuggingauf Ja außerhalb von Entwicklungs- und Testsystemen. - Abweichung von der Baseline: Lege einmal den erwarteten Stand dieser Werte für deine Systeme fest und alarmiere jede Abweichung. Ein kurz darauf neu installierter Dienst (Event 7045) für einen Treiber verstärkt den Verdacht.
Typische False Positives
Entwickler- und Testsysteme laufen bewusst mit Testsignatur oder Debugging, ebenso Rechner in der Treiberentwicklung. Diese Systeme gehören auf eine Ausnahmeliste. Auf allen anderen ist ein Ja bei diesen Werten ein klares Signal.
Voraussetzung
Die Unterkategorie Andere Richtlinienänderungsereignisse überwachen (Audit Other Policy Change Events) muss aktiv sein. 4826 entsteht dann bei jedem Start. Da es nur beim Booten geschrieben wird, lohnt sich ein regelmäßiger Abgleich gegen die Baseline statt nur einer Alarmregel.
Sigma-Regel (Beispiel)
title: Unsicherer Boot-Modus geladen (Testsignatur oder Debugging)
id: 1dc1b7ae-b842-4645-96fa-1edd319bad7f
status: experimental
description: Erkennt beim Systemstart eine Boot Configuration Data mit abgeschalteten Integritaetspruefungen, aktivierter Testsignatur oder Kernel-Debugging, oft Vorbereitung fuer unsignierte Treiber. %%1843 steht fuer Nein; ist einer der drei Werte nicht Nein, schlaegt die Regel an.
references:
- https://attack.mitre.org/techniques/T1553/006/
author: blue-team.net
tags:
- attack.defense-impairment
- attack.t1553.006
logsource:
product: windows
service: security
detection:
selection:
EventID: 4826
testsigning_off:
TestSigning: '%%1843'
integrity_off:
DisableIntegrityChecks: '%%1843'
kerneldebug_off:
KernelDebug: '%%1843'
condition: selection and not (testsigning_off and integrity_off and kerneldebug_off)
falsepositives:
- Entwickler- und Testsysteme mit bewusst aktivierter Testsignatur, Treiberentwicklung
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.