- Event-ID
4- Log-Kanal
- Sysmon
- Quelle
Microsoft-Windows-Sysmon- Angriffsrelevanz
- hoch
- MITRE ATT&CK
- T1685
- Taktik
- Defense Impairment
Sysmon Event 4 (Sysmon service state changed) protokolliert, wann der Sysmon-Dienst gestartet oder gestoppt wurde, mit dem Zustand (Started oder Stopped) und dem Zeitpunkt. Es ist ein eingebautes Event von Sysmon selbst und lässt sich nicht per Konfiguration abschalten, solange der Dienst läuft.
Für Verteidiger ist das Stoppen des Dienstes das entscheidende Signal. Sysmon ist auf vielen Systemen die wichtigste Detektionsquelle. Wer die Überwachung loswerden will, schaltet genau diesen Dienst ab, bevor er weiterarbeitet (ATT&CK T1685, Defense Impairment: Disable or Modify Tools, bis v18 T1562.001). Ein Stopped ohne zugehöriges, geplantes Update ist deshalb ein Alarm mit hoher Priorität. Tückisch ist die Lücke danach: Nach dem Stopp schreibt Sysmon keine weiteren Events mehr, bis der Dienst wieder läuft. Das letzte Event 4 vor einer Stille im Sysmon-Log ist oft der letzte Hinweis, bevor die Sicht ausfällt.
Weil ein Angreifer nach dem Stopp auch das Sysmon-Log löschen kann, gehört Event 4 zeitnah ins SIEM, zusammen mit dem Dienststopp aus Windows-Sicht (Event 7040) und gelöschten Logs (Event 104, Event 1100). Nur zentral gesammelt bleibt das Signal erhalten, wenn lokal nichts mehr geschrieben wird.
Die wichtigsten Felder
State:StartedoderStopped.UtcTime: der Zeitpunkt der Änderung, wichtig zum Abgleich mit der Stille davor oder danach.VersionundSchemaVersion: beim Start die geladene Sysmon- und Schema-Version, nützlich zum Erkennen einer untergeschobenen oder zurückgestuften Konfiguration.
Worauf du bei der Detection achtest
- Stopp ohne Wartung: ein
Stoppedaußerhalb eines bekannten Update- oder Wartungsfensters, besonders auf einem Server. - Stopp ohne baldigen Start: ein
Stopped, dem nicht kurz darauf einStartedfolgt. Dann bleibt die Sicht dauerhaft aus. - Stille im Log: ein Host, der plötzlich keine Sysmon-Events mehr sendet, obwohl er läuft. Eine Regel auf fehlende Daten (Heartbeat) fängt auch den Fall, in dem Event 4 selbst nicht mehr durchkam.
Typische False Positives
Geplante Sysmon-Updates und das Einspielen einer neuen Konfiguration starten den Dienst neu und erzeugen dabei ein Stopped und ein Started dicht hintereinander. Diese Fälle laufen über die Softwareverteilung und sind terminiert. Ein einzelner Stopp ohne folgenden Start und ohne Change-Ticket bleibt übrig und ist das eigentliche Signal.
Voraussetzung
Sysmon muss installiert sein. Event 4 ist eingebaut und braucht keine besondere Konfiguration. Entscheidend ist die zeitnahe Weiterleitung ins SIEM und eine zusätzliche Heartbeat-Regel, die fehlende Sysmon-Daten eines Hosts erkennt.
Sigma-Regel (Beispiel)
title: Sysmon-Dienst gestoppt
id: 00c10150-1850-4509-889d-f2d1a623b6e8
status: experimental
description: Erkennt das Stoppen des Sysmon-Dienstes ueber Event 4. Ausserhalb geplanter Updates ein Hinweis auf das Abschalten der Ueberwachung.
references:
- https://attack.mitre.org/techniques/T1685/
author: blue-team.net
tags:
- attack.defense-impairment
- attack.t1685
logsource:
product: windows
category: sysmon_status
detection:
selection:
State: 'Stopped'
condition: selection
falsepositives:
- Geplante Sysmon-Updates und Neukonfiguration mit Dienst-Neustart
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.