Event-ID 1116: Microsoft Defender hat Malware erkannt

Event 1116 protokolliert jede Malware-Erkennung durch Microsoft Defender mit Bedrohungsname, Pfad und Prozess. Der Startpunkt fast jeder Endpoint-Untersuchung.

Event-ID
1116
Log-Kanal
Defender
Quelle
Microsoft-Windows-Windows Defender
Angriffsrelevanz
hoch

Event 1116 („Microsoft Defender Antivirus has detected malware or other potentially unwanted software“) landet im Log Microsoft-Windows-Windows Defender/Operational, sobald Defender eine Bedrohung erkennt. Es ist das Ereignis der Erkennung. Was Defender danach unternimmt, steht in Event 1117 oder, wenn die Bereinigung scheitert, in 1118 und 1119.

Defender ist auf praktisch jedem Windows-System vorhanden. Selbst wenn ein anderes EDR im Einsatz ist, läuft Defender oft im passiven Modus mit und protokolliert weiter. Das macht 1116 zu einer der verlässlichsten Datenquellen überhaupt.

Die wichtigsten Felder

  • Threat Name: der Name der Bedrohung, z. B. HackTool:Win64/Mikatz!dha oder Trojan:Win32/Qakbot. Das Präfix nennt die Kategorie.
  • Severity Name und Category Name: Schweregrad und Art, etwa „Severe“ und „Trojan“.
  • Path: der Fundort, bei Dateien mit dem Präfix file:_, bei Speicherfunden z. B. process:_pid:.
  • Detection Origin und Detection Source: z. B. „Local machine“ und „Real-Time Protection“, „AMSI“ oder „Downloads and attachments“.
  • Process Name und Detection User: der Prozess, der die Datei angefasst hat, und der Benutzerkontext.

Worauf du bei der Detection achtest

  • HackTools statt Massenmalware: Detektionen wie HackTool:, Mimikatz, Cobalt Strike, Rubeus oder Sliver bedeuten, dass ein Mensch aktiv im Netz arbeitet. Diese Funde haben höchste Priorität, auch wenn Defender sie erfolgreich entfernt hat.
  • Erkennung über AMSI: Detection Source AMSI zeigt bösartige Skripte im Speicher, meist PowerShell. Die zugehörigen Skriptblöcke findest du in 4104.
  • Funde auf Servern und DCs: Malware auf Servern ist selten Zufall. Prüfe immer, wie sie dorthin gekommen ist.
  • Mehrere Systeme mit derselben Bedrohung: gleiche Threat Name auf vielen Rechnern in kurzer Zeit deuten auf Lateral Movement oder eine Verteilung über Freigaben hin.
  • Erkennung ohne Bereinigung: ein 1116 ohne passendes 1117, oder ein 1118/1119, bedeutet, dass die Bedrohung noch aktiv sein kann.

Typische False Positives

Potenziell unerwünschte Software (PUA:), Keygens, Browser-Toolbars und Admin-Werkzeuge wie NirSoft-Tools erzeugen viele Funde mit geringer Relevanz. Auch Security-Teams mit Pentest-Tools auf ihren Systemen lösen Detektionen aus. Priorisiere nach Kategorie und Systemtyp, statt alle Funde gleich zu behandeln.

Voraussetzung

Das Event wird automatisch geschrieben, sobald Defender aktiv ist. Das Log Microsoft-Windows-Windows Defender/Operational wird aber von vielen Log-Weiterleitungen nicht standardmäßig erfasst. Prüfe, ob es in deinem SIEM ankommt. Das ältere Event 1006 enthält vergleichbare Informationen für Funde aus geplanten Scans.

Sigma-Regel (Beispiel)

Sigma
title: Defender erkennt Hacktool oder Credential-Dumper
status: experimental
description: Erkennt Defender-Detektionen fuer typische Angreifer-Werkzeuge wie Mimikatz, Cobalt Strike oder Rubeus, die auf eine aktive Kompromittierung hindeuten.
references:
  - https://learn.microsoft.com/de-de/defender-endpoint/troubleshoot-microsoft-defender-antivirus
author: blue-team.net
logsource:
  product: windows
  service: windefend
detection:
  selection:
    EventID:
      - 1116
      - 1006
  keywords:
    ThreatName|contains:
      - 'HackTool'
      - 'Mimikatz'
      - 'CobaltStrike'
      - 'Rubeus'
      - 'Sliver'
      - 'Meterpreter'
      - 'Lsass'
  condition: selection and keywords
falsepositives:
  - Autorisierte Penetrationstests und Red-Team-Uebungen
level: critical

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.