- Event-ID
1116- Log-Kanal
- Defender
- Quelle
Microsoft-Windows-Windows Defender- Angriffsrelevanz
- hoch
Event 1116 („Microsoft Defender Antivirus has detected malware or other potentially unwanted software“) landet im Log Microsoft-Windows-Windows Defender/Operational, sobald Defender eine Bedrohung erkennt. Es ist das Ereignis der Erkennung. Was Defender danach unternimmt, steht in Event 1117 oder, wenn die Bereinigung scheitert, in 1118 und 1119.
Defender ist auf praktisch jedem Windows-System vorhanden. Selbst wenn ein anderes EDR im Einsatz ist, läuft Defender oft im passiven Modus mit und protokolliert weiter. Das macht 1116 zu einer der verlässlichsten Datenquellen überhaupt.
Die wichtigsten Felder
Threat Name: der Name der Bedrohung, z. B.HackTool:Win64/Mikatz!dhaoderTrojan:Win32/Qakbot. Das Präfix nennt die Kategorie.Severity NameundCategory Name: Schweregrad und Art, etwa „Severe“ und „Trojan“.Path: der Fundort, bei Dateien mit dem Präfixfile:_, bei Speicherfunden z. B.process:_pid:.Detection OriginundDetection Source: z. B. „Local machine“ und „Real-Time Protection“, „AMSI“ oder „Downloads and attachments“.Process NameundDetection User: der Prozess, der die Datei angefasst hat, und der Benutzerkontext.
Worauf du bei der Detection achtest
- HackTools statt Massenmalware: Detektionen wie
HackTool:, Mimikatz, Cobalt Strike, Rubeus oder Sliver bedeuten, dass ein Mensch aktiv im Netz arbeitet. Diese Funde haben höchste Priorität, auch wenn Defender sie erfolgreich entfernt hat. - Erkennung über AMSI:
Detection SourceAMSI zeigt bösartige Skripte im Speicher, meist PowerShell. Die zugehörigen Skriptblöcke findest du in 4104. - Funde auf Servern und DCs: Malware auf Servern ist selten Zufall. Prüfe immer, wie sie dorthin gekommen ist.
- Mehrere Systeme mit derselben Bedrohung: gleiche
Threat Nameauf vielen Rechnern in kurzer Zeit deuten auf Lateral Movement oder eine Verteilung über Freigaben hin. - Erkennung ohne Bereinigung: ein 1116 ohne passendes 1117, oder ein 1118/1119, bedeutet, dass die Bedrohung noch aktiv sein kann.
Typische False Positives
Potenziell unerwünschte Software (PUA:), Keygens, Browser-Toolbars und Admin-Werkzeuge wie NirSoft-Tools erzeugen viele Funde mit geringer Relevanz. Auch Security-Teams mit Pentest-Tools auf ihren Systemen lösen Detektionen aus. Priorisiere nach Kategorie und Systemtyp, statt alle Funde gleich zu behandeln.
Voraussetzung
Das Event wird automatisch geschrieben, sobald Defender aktiv ist. Das Log Microsoft-Windows-Windows Defender/Operational wird aber von vielen Log-Weiterleitungen nicht standardmäßig erfasst. Prüfe, ob es in deinem SIEM ankommt. Das ältere Event 1006 enthält vergleichbare Informationen für Funde aus geplanten Scans.
Sigma-Regel (Beispiel)
title: Defender erkennt Hacktool oder Credential-Dumper
status: experimental
description: Erkennt Defender-Detektionen fuer typische Angreifer-Werkzeuge wie Mimikatz, Cobalt Strike oder Rubeus, die auf eine aktive Kompromittierung hindeuten.
references:
- https://learn.microsoft.com/de-de/defender-endpoint/troubleshoot-microsoft-defender-antivirus
author: blue-team.net
logsource:
product: windows
service: windefend
detection:
selection:
EventID:
- 1116
- 1006
keywords:
ThreatName|contains:
- 'HackTool'
- 'Mimikatz'
- 'CobaltStrike'
- 'Rubeus'
- 'Sliver'
- 'Meterpreter'
- 'Lsass'
condition: selection and keywords
falsepositives:
- Autorisierte Penetrationstests und Red-Team-Uebungen
level: criticalBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.