Sysmon Event-ID 12: Registry-Schlüssel erstellt oder gelöscht

Sysmon Event 12 protokolliert das Anlegen und Löschen von Registry-Schlüsseln. Wichtig für IFEO-Backdoors, COM-Hijacking und das Verwischen von Persistenz-Spuren.

Event-ID
12
Log-Kanal
Sysmon
Quelle
Microsoft-Windows-Sysmon
Angriffsrelevanz
mittel

Sysmon Event 12 („Registry object added or deleted“) entsteht, wenn ein Registry-Schlüssel oder ein Wert angelegt bzw. gelöscht wird. Es ergänzt Event 13, das nur das Schreiben von Werten zeigt. Viele Persistenz-Techniken brauchen zuerst einen neuen Schlüssel, bevor ein Wert gesetzt werden kann. Und Angreifer, die ihre Spuren beseitigen, löschen Schlüssel wieder. Beides siehst du in Event 12.

Die wichtigsten Felder

  • EventType: CreateKey, DeleteKey oder DeleteValue.
  • TargetObject: der vollständige Pfad des Schlüssels oder Werts.
  • Image und ProcessGuid: der verantwortliche Prozess.
  • User: der Benutzerkontext.

Worauf du bei der Detection achtest

  • IFEO-Schlüssel: neue Unterschlüssel unter Image File Execution Options für sethc.exe, utilman.exe oder andere Programme, die vom Sperrbildschirm aus erreichbar sind. Mit einem Debugger-Wert entsteht eine Backdoor mit SYSTEM-Rechten ohne Anmeldung.
  • SilentProcessExit: neue Schlüssel unter ...\SilentProcessExit\ werden für Persistenz und für LSASS-Dumps über WerFault.exe missbraucht.
  • COM-Hijacking: neue CLSID-Schlüssel unter HKCU\Software\Classes\CLSID\, die eine systemweit registrierte COM-Klasse für den Benutzer überschreiben.
  • Neue Dienst-Schlüssel: CreateKey unter HKLM\SYSTEM\CurrentControlSet\Services\ ohne passendes 7045 deutet auf einen direkt in die Registry geschriebenen Dienst hin.
  • Spuren verwischen: DeleteValue in Run-Keys oder DeleteKey bei geplanten Aufgaben unter ...\Schedule\TaskCache\. Letzteres ist eine bekannte Technik, um Aufgaben vor der Aufgabenplanung zu verstecken.

Typische False Positives

Installer, Updates und viele Anwendungen legen ständig Schlüssel an und löschen sie wieder, besonders unter HKCU\Software. Eine vollständige Protokollierung ist nicht sinnvoll. Beschränke Event 12 in der Konfiguration auf dieselben sicherheitsrelevanten Pfade wie Event 13.

Voraussetzung

Event 12 wird gemeinsam mit 13 und 14 über <RegistryEvent> in der Sysmon-Konfiguration gesteuert. Achte darauf, dass deine Include-Regeln sowohl auf Schlüssel- als auch auf Wertpfade passen. Ein Filter auf \Run\ erfasst zum Beispiel keine neuen Schlüssel unter Image File Execution Options.

Sigma-Regel (Beispiel)

Sigma
title: IFEO-Schluessel fuer Bedienungshilfe angelegt
status: experimental
description: Erkennt neue Image-File-Execution-Options-Schluessel fuer Programme, die vom Anmeldebildschirm aus startbar sind. Grundlage der Sticky-Keys-Backdoor.
references:
  - https://attack.mitre.org/techniques/T1546/008/
author: blue-team.net
tags:
  - attack.persistence
  - attack.t1546.008
logsource:
  product: windows
  category: registry_add
detection:
  selection:
    EventType: 'CreateKey'
    TargetObject|endswith:
      - '\Image File Execution Options\sethc.exe'
      - '\Image File Execution Options\utilman.exe'
      - '\Image File Execution Options\osk.exe'
      - '\Image File Execution Options\magnify.exe'
      - '\Image File Execution Options\narrator.exe'
      - '\Image File Execution Options\displayswitch.exe'
  condition: selection
falsepositives:
  - Barrierefreiheits-Software, die diese Programme ersetzt
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.