Event-ID 5001: Defender-Echtzeitschutz deaktiviert

Event 5001 zeigt, dass der Echtzeitschutz von Microsoft Defender abgeschaltet wurde. Ein typischer Schritt von Angreifern, bevor sie Werkzeuge oder Ransomware ausführen.

Event-ID
5001
Log-Kanal
Defender
Quelle
Microsoft-Windows-Windows Defender
Angriffsrelevanz
hoch
MITRE ATT&CK
T1562.001

Event 5001 („Real-time Protection is disabled“) landet im Log Microsoft-Windows-Windows Defender/Operational, wenn der Echtzeitschutz von Microsoft Defender ausgeschaltet wird. Ohne Echtzeitschutz prüft Defender Dateien nicht mehr beim Schreiben oder Ausführen. Angreifer schalten ihn deshalb gern ab, bevor sie Mimikatz, Cobalt Strike oder Ransomware auf das System bringen.

Das Einschalten protokolliert Event 5000. Weitere Events aus derselben Familie sind 5010 (Spyware-Schutz deaktiviert) und 5012 (Virenschutz deaktiviert).

Typische Wege zum Abschalten

  • PowerShell: Set-MpPreference -DisableRealtimeMonitoring $true, sichtbar in 4103 und 4104.
  • Registry: DisableRealtimeMonitoring unter HKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection, sichtbar in Sysmon Event 13.
  • Gruppenrichtlinie oder Intune-Konfiguration.
  • Manuell über die Windows-Sicherheit-App.

Worauf du bei der Detection achtest

  • Jedes 5001 auf Servern: auf Produktivservern gibt es kaum legitime Gründe, den Echtzeitschutz abzuschalten.
  • Zeitliche Nähe zu anderen Indikatoren: 5001 kurz nach einer Netzwerkanmeldung (4624 Typ 3) oder vor einer Dienstinstallation (7045) ist ein starkes Angriffsmuster.
  • Viele Systeme gleichzeitig: Echtzeitschutz fällt auf vielen Rechnern fast zeitgleich aus. Typisch für Ransomware-Gruppen, die per GPO oder PsExec die gesamte Umgebung vorbereiten.
  • Kein 5000 danach: ein Abschalten ohne Wiedereinschalten innerhalb kurzer Zeit.

Typische False Positives

Wenn ein anderes Antivirus-Produkt installiert wird, deaktiviert sich Defender automatisch. Auch Administratoren schalten den Schutz gelegentlich bei der Fehlersuche kurz ab. Diese Fälle erkennst du am zeitnahen 5000 oder an einer passenden Software-Installation.

Voraussetzung

Das Event wird automatisch geschrieben. Die beste Gegenmaßnahme ist der Manipulationsschutz (Tamper Protection): Er verhindert, dass lokale Administratoren, Skripte oder Malware Defender abschalten. Abgewehrte Versuche protokolliert Defender dann in Event 5013.

Sigma-Regel (Beispiel)

Sigma
title: Defender-Echtzeitschutz deaktiviert
status: stable
description: Erkennt das Abschalten des Echtzeitschutzes von Microsoft Defender.
references:
  - https://attack.mitre.org/techniques/T1562/001/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.t1562.001
logsource:
  product: windows
  service: windefend
detection:
  selection:
    EventID: 5001
  condition: selection
falsepositives:
  - Installation eines anderen Virenscanners, der Defender ablöst
  - Fehlersuche durch Administratoren
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.