Event-ID 5140: Zugriff auf Netzwerkfreigabe

Event 5140 zeigt Verbindungen zu Netzwerkfreigaben. Zugriffe auf ADMIN$ und C$ sind ein Kernsignal für seitliche Bewegung und Ransomware.

Event-ID
5140
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1021.002, T1570

Event 5140 („A network share object was accessed“) schreibt ein Windows-System, wenn sich jemand über das Netzwerk mit einer seiner Freigaben verbindet. Das Event entsteht einmal pro Sitzung und Freigabe, nicht für jede einzelne Datei. Damit ist es die grobe, aber gut handhabbare Sicht auf SMB-Zugriffe. Die feine Sicht auf Dateien und Named Pipes liefert Event 5145.

Für die Detection zählen vor allem die administrativen Freigaben ADMIN$ und C$. Über sie kopieren Angreifer Werkzeuge auf Zielsysteme, PsExec legt dort seinen Dienst ab, und Ransomware verteilt sich über sie im ganzen Netz. Der Zugriff auf IPC$ ist dagegen normal, weil fast jede Windows-Kommunikation darüber läuft.

Die wichtigsten Felder

  • SubjectUserName und SubjectDomainName: das Konto, das zugreift.
  • IpAddress und IpPort: die Quelle der Verbindung.
  • ShareName: die Freigabe, etwa \\*\ADMIN$ oder \\*\Finanzen.
  • ShareLocalPath: der lokale Pfad dahinter, bei ADMIN$ zum Beispiel C:\Windows.

Worauf du bei der Detection achtest

  • Administrative Freigaben von Arbeitsplätzen aus: Zugriffe auf ADMIN$ oder C$, deren Quell-IP kein bekanntes Admin-System ist. Arbeitsplätze sprechen einander normalerweise nicht über administrative Freigaben an.
  • Ein Konto, viele Ziele: dasselbe Konto greift in kurzer Zeit auf ADMIN$ vieler Systeme zu. Das ist das Muster automatisierter Verteilung, vom Angreifer-Werkzeug bis zur Ransomware kurz vor der Verschlüsselung.
  • Kombination mit Dienstinstallation: 5140 auf ADMIN$, kurz danach Event 7045 auf demselben Ziel ist die klassische Signatur von PsExec und seinen Nachbauten.
  • Ungewöhnliche Freigaben: Zugriffe auf Freigaben mit Personal-, Finanz- oder Backup-Daten durch Konten, die dort sonst nie auftauchen.

Die ganze Kette von der Anmeldung über die Freigabe bis zur Ausführung beschreibt der Beitrag Seitliche Bewegung erkennen.

Typische False Positives

Softwareverteilung, Inventarisierung, Schwachstellenscanner und Backup-Systeme greifen regelmäßig auf administrative Freigaben zu, ebenso Administratoren bei der täglichen Arbeit. Lege deshalb eine Liste deiner legitimen Admin-Systeme und -Konten an und alarmiere nur auf Zugriffe außerhalb davon. Computerkonten, deren Name auf $ endet, erzeugen zudem viel Grundrauschen, etwa bei Gruppenrichtlinien.

Voraussetzung

Nötig ist die Überwachungsrichtlinie Dateifreigabe überwachen (Audit File Share). Sie ist standardmäßig nicht aktiv. Auf Arbeitsplätzen ist das Volumen gering und der Nutzen hoch, weil dort eigentlich niemand auf Freigaben zugreifen sollte. Auf Dateiservern und Domain Controllern entstehen deutlich mehr Events, dort lohnt sich ein Filter auf administrative Freigaben vor dem SIEM.

Sigma-Regel (Beispiel)

Sigma
title: Zugriff auf administrative Freigabe durch Benutzerkonto
status: experimental
description: Erkennt Zugriffe auf die administrativen Freigaben ADMIN$ und C$ durch Benutzerkonten. Grundlage fuer die Erkennung von seitlicher Bewegung per SMB.
references:
  - https://attack.mitre.org/techniques/T1021/002/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1021.002
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 5140
    ShareName:
      - '\\*\ADMIN$'
      - '\\*\C$'
  filter_computer:
    SubjectUserName|endswith: '$'
  condition: selection and not filter_computer
falsepositives:
  - Softwareverteilung, Inventarisierung und Administratoren von bekannten Admin-Systemen
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.