- Event-ID
12- Log-Kanal
- Sysmon
- Quelle
Microsoft-Windows-Sysmon- Angriffsrelevanz
- mittel
Sysmon Event 12 („Registry object added or deleted“) entsteht, wenn ein Registry-Schlüssel oder ein Wert angelegt bzw. gelöscht wird. Es ergänzt Event 13, das nur das Schreiben von Werten zeigt. Viele Persistenz-Techniken brauchen zuerst einen neuen Schlüssel, bevor ein Wert gesetzt werden kann. Und Angreifer, die ihre Spuren beseitigen, löschen Schlüssel wieder. Beides siehst du in Event 12.
Die wichtigsten Felder
EventType:CreateKey,DeleteKeyoderDeleteValue.TargetObject: der vollständige Pfad des Schlüssels oder Werts.ImageundProcessGuid: der verantwortliche Prozess.User: der Benutzerkontext.
Worauf du bei der Detection achtest
- IFEO-Schlüssel: neue Unterschlüssel unter
Image File Execution Optionsfürsethc.exe,utilman.exeoder andere Programme, die vom Sperrbildschirm aus erreichbar sind. Mit einemDebugger-Wert entsteht eine Backdoor mit SYSTEM-Rechten ohne Anmeldung. - SilentProcessExit: neue Schlüssel unter
...\SilentProcessExit\werden für Persistenz und für LSASS-Dumps überWerFault.exemissbraucht. - COM-Hijacking: neue CLSID-Schlüssel unter
HKCU\Software\Classes\CLSID\, die eine systemweit registrierte COM-Klasse für den Benutzer überschreiben. - Neue Dienst-Schlüssel:
CreateKeyunterHKLM\SYSTEM\CurrentControlSet\Services\ohne passendes 7045 deutet auf einen direkt in die Registry geschriebenen Dienst hin. - Spuren verwischen:
DeleteValuein Run-Keys oderDeleteKeybei geplanten Aufgaben unter...\Schedule\TaskCache\. Letzteres ist eine bekannte Technik, um Aufgaben vor der Aufgabenplanung zu verstecken.
Typische False Positives
Installer, Updates und viele Anwendungen legen ständig Schlüssel an und löschen sie wieder, besonders unter HKCU\Software. Eine vollständige Protokollierung ist nicht sinnvoll. Beschränke Event 12 in der Konfiguration auf dieselben sicherheitsrelevanten Pfade wie Event 13.
Voraussetzung
Event 12 wird gemeinsam mit 13 und 14 über <RegistryEvent> in der Sysmon-Konfiguration gesteuert. Achte darauf, dass deine Include-Regeln sowohl auf Schlüssel- als auch auf Wertpfade passen. Ein Filter auf \Run\ erfasst zum Beispiel keine neuen Schlüssel unter Image File Execution Options.
Sigma-Regel (Beispiel)
title: IFEO-Schluessel fuer Bedienungshilfe angelegt
status: experimental
description: Erkennt neue Image-File-Execution-Options-Schluessel fuer Programme, die vom Anmeldebildschirm aus startbar sind. Grundlage der Sticky-Keys-Backdoor.
references:
- https://attack.mitre.org/techniques/T1546/008/
author: blue-team.net
tags:
- attack.persistence
- attack.t1546.008
logsource:
product: windows
category: registry_add
detection:
selection:
EventType: 'CreateKey'
TargetObject|endswith:
- '\Image File Execution Options\sethc.exe'
- '\Image File Execution Options\utilman.exe'
- '\Image File Execution Options\osk.exe'
- '\Image File Execution Options\magnify.exe'
- '\Image File Execution Options\narrator.exe'
- '\Image File Execution Options\displayswitch.exe'
condition: selection
falsepositives:
- Barrierefreiheits-Software, die diese Programme ersetzt
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.