- Event-ID
6008- Log-Kanal
- System
- Quelle
EventLog- Angriffsrelevanz
- mittel
- MITRE ATT&CK
- T1685.005
- Taktik
- Defense Impairment, Impact
Diese drei Events aus dem System-Log stammen von der Quelle EventLog und markieren den Lebenszyklus der Protokollierung. Event 6005 („The Event log service was started“) steht für den Start des Ereignisprotokoll-Dienstes, üblicherweise beim Hochfahren. Event 6006 („The Event log service was stopped“) steht für den sauberen Stopp, üblicherweise beim Herunterfahren. Event 6008 („The previous system shutdown was unexpected“) erscheint nach einem Start, wenn das vorherige Herunterfahren nicht sauber war, also bei Absturz, Stromausfall oder hartem Ausschalten.
Einzeln sind diese Events Betriebsalltag. Ihr Wert liegt in der Forensik als Ankerpunkte auf dem Zeitstrahl. Ein Paar aus 6006 und 6005 markiert ein geordnetes Herunter- und Wiederhochfahren. Fehlt das 6006 und steht stattdessen ein 6008, wurde das System unsauber beendet, was zu einem Angriff passen kann, der einen Neustart erzwingt, etwa um einen Treiber zu laden oder eine laufende Analyse abzubrechen. Und die Zeitspanne zwischen einem 6006 und dem nächsten 6005 ist eine Phase, in der das System aus war und keine Logs entstanden, eine erklärbare Lücke, die man von einer verdächtigen Stille unterscheiden können muss.
Das aktive Löschen des Protokolls ist davon zu trennen und zeigt sich in Event 1100 (Protokolldienst beendet) und Event 104 (Protokoll gelöscht). In ATT&CK gehört das Verwischen über Log-Lücken und Neustarts zu T1685.005 (Clear Windows Event Logs, bis v18 T1070.001) und dem Umfeld der Anti-Forensik. Gestoppte Dienste rund um einen Neustart zeigt Event 7036.
Die wichtigsten Felder
EventID: 6005 (Start), 6006 (sauberer Stopp) oder 6008 (vorheriges Herunterfahren unerwartet).- Der Zeitstempel: der eigentliche Wert, weil er den Zeitstrahl verankert.
- Bei 6008 die genannte Zeit des unerwarteten Herunterfahrens, zum Abgleich mit anderen Ereignissen an diesem Punkt.
Worauf du bei der Detection achtest
- Unerwartetes Herunterfahren ohne Erklärung: ein 6008, zu dem es kein Wartungsfenster und keinen bekannten Stromausfall gibt, besonders auf einem Server.
- Log-Lücke bewerten: eine Phase ohne Events prüfen, ob sie durch ein 6006/6005-Paar erklärt ist (System war aus) oder nicht (möglicherweise manipuliert).
- Neustart im Umfeld verdächtiger Aktivität: ein erzwungener Neustart kurz vor oder nach Ereignissen wie einer geänderten Startkonfiguration (Event 4826) oder einer Zeitänderung (Event 4616).
Typische False Positives
Reguläre Neustarts, Patch-Tage, Stromausfälle und das harte Ausschalten eines hängenden Rechners erzeugen diese Events in großer Zahl. Als alleiniger Alarm taugen sie nicht. Ihr Platz ist die Korrelation und die Zeitstrahl-Analyse im Vorfall, wo sie Neustarts und Log-Lücken erklären oder als unerklärt markieren.
Voraussetzung
Keine. Diese Events werden ohne zusätzliche Überwachungsrichtlinie in das System-Log geschrieben. Wichtig ist nur, dass das System-Log in dein SIEM gelangt, denn bei der Weiterleitung liegt der Fokus oft allein auf dem Security-Log.
Sigma-Regel (Beispiel)
title: Unerwartetes Herunterfahren oder Luecke im Ereignisprotokoll
id: 6b402bdd-58f6-407b-ad3b-456c741f1cd2
status: experimental
description: Erkennt ein unerwartetes Herunterfahren (6008) sowie Stopp und Start des Ereignisprotokolls (6006/6005), Ankerpunkte fuer Log-Luecken und erzwungene Neustarts.
references:
- https://attack.mitre.org/techniques/T1685/005/
author: blue-team.net
tags:
- attack.defense-impairment
- attack.t1685.005
logsource:
product: windows
service: system
detection:
selection:
Provider_Name: 'EventLog'
EventID:
- 6005
- 6006
- 6008
condition: selection
falsepositives:
- Regulaere Neustarts, Stromausfaelle, Wartungsfenster und Patch-Tage
level: lowBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.