Sysmon Event-ID 6: Treiber geladen

Sysmon Event 6 protokolliert geladene Kernel-Treiber mit Hash und Signatur. Das Kernsignal für BYOVD-Angriffe, die EDR-Software abschalten.

Event-ID
6
Log-Kanal
Sysmon
Quelle
Microsoft-Windows-Sysmon
Angriffsrelevanz
hoch
MITRE ATT&CK
T1068, T1562.001, T1014

Sysmon Event 6 („Driver loaded“) entsteht, wenn Windows einen Kernel-Treiber lädt. Das Event enthält Pfad, Hashes und Signaturinformationen des Treibers. Weil Treiber mit höchsten Rechten im Kernel laufen, ist jedes Laden eines unbekannten Treibers ein sicherheitsrelevanter Vorgang, und das Volumen ist auf den meisten Systemen gering.

Seine größte Bedeutung hat Event 6 durch BYOVD (Bring Your Own Vulnerable Driver). Dabei lädt ein Angreifer mit Adminrechten einen legitim signierten, aber verwundbaren Treiber und nutzt dessen Lücke, um im Kernel EDR-Prozesse zu beenden und Schutzmechanismen abzuschalten. Weil der Treiber gültig signiert ist, lässt Windows ihn zu. Event 6 zeigt ihn trotzdem, mit Hash, der sich gegen Listen bekannter Missbrauchstreiber prüfen lässt. Mehr zur ganzen Angriffskette im Beitrag EDR-Umgehung erkennen.

Die wichtigsten Felder

  • ImageLoaded: der vollständige Pfad der Treiberdatei.
  • Hashes: die Hashwerte der Datei, je nach Konfiguration SHA256, MD5 oder IMPHASH. Sie sind der Schlüssel für den Abgleich mit LOLDrivers.
  • Signed, Signature und SignatureStatus: ob der Treiber signiert ist, von wem und ob die Signatur gültig ist.

Worauf du bei der Detection achtest

  • Bekannte verwundbare Treiber: Hashes aus der öffentlichen Liste des Projekts LOLDrivers. Häufig missbraucht wurden unter anderem Treiber von Hardware-Tools, alten Virenscannern und Anti-Cheat-Systemen. Ein Treffer ist ein hochwertiger Alarm.
  • Ungewöhnliche Pfade: Treiber, die aus Users, Temp oder ProgramData geladen werden. Legitime Treiber liegen fast immer unter System32\drivers oder im Programmverzeichnis ihres Herstellers.
  • Ungültige oder fehlende Signatur: SignatureStatus ungleich Valid. Auf 64-Bit-Systemen sollte das kaum vorkommen, außer im Testmodus.
  • Kette mit Dienstinstallation: Treiber werden meist als Kernel-Dienst registriert. Ein neuer Dienst in 7045 oder 4697 mit Diensttyp Kerneltreiber, direkt gefolgt von Event 6 und dem Verstummen des EDR, ist die Signatur von BYOVD.

Typische False Positives

Treiber-Updates von Grafikkarten, Druckern und VPN-Clients erzeugen neue Event-6-Einträge, sind aber von bekannten Herstellern signiert und liegen an den üblichen Orten. Hardware-Hilfsprogramme, Übertaktungswerkzeuge und Anti-Cheat-Software laden manchmal Treiber aus ungewöhnlichen Pfaden, und einige davon stehen selbst auf der LOLDrivers-Liste. Auf Unternehmensrechnern haben sie meist nichts zu suchen, ein Treffer lohnt also auch dann einen Blick.

Voraussetzung

Das Event wird über <DriverLoad> in der Sysmon-Konfiguration gesteuert. Wichtig: Schließe Treiber nicht pauschal über den Signaturgeber aus, etwa alle von Microsoft oder Intel signierten, denn genau signierte Treiber werden bei BYOVD missbraucht. Besser sind Ausschlüsse über konkrete Hashes oder Pfade. Die Konfiguration im Detail zeigt der Beitrag Sysmon-Konfiguration in der Praxis. Als Gegenmaßnahme sollte die Microsoft-Sperrliste für verwundbare Treiber aktiv sein.

Sigma-Regel (Beispiel)

Sigma
title: Treiber aus benutzerbeschreibbarem Pfad geladen
status: experimental
description: Erkennt Kernel-Treiber, die aus Benutzer-, Temp- oder ProgramData-Verzeichnissen geladen werden. Legitime Treiber liegen fast immer unter System32\drivers oder im Programmverzeichnis.
references:
  - https://attack.mitre.org/techniques/T1068/
  - https://www.loldrivers.io/
author: blue-team.net
tags:
  - attack.privilege-escalation
  - attack.t1068
  - attack.defense-evasion
  - attack.t1562.001
logsource:
  product: windows
  category: driver_load
detection:
  selection:
    ImageLoaded|contains:
      - '\Users\'
      - '\Temp\'
      - '\ProgramData\'
      - '\Windows\Tasks\'
  condition: selection
falsepositives:
  - Hardware-Hilfsprogramme und Anti-Cheat-Software, die Treiber aus dem Benutzerprofil laden
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.