Event-ID 1117: Microsoft Defender hat Maßnahme ergriffen

Event 1117 zeigt, welche Aktion Microsoft Defender nach einer Malware-Erkennung ausgeführt hat, etwa Quarantäne oder Löschung. Wichtig, um erfolgreiche von gescheiterten Bereinigungen zu unterscheiden.

Event-ID
1117
Log-Kanal
Defender
Quelle
Microsoft-Windows-Windows Defender
Angriffsrelevanz
mittel

Event 1117 („Microsoft Defender Antivirus has taken action to protect this machine from malware or other potentially unwanted software“) folgt auf Event 1116 und protokolliert, was Defender mit der erkannten Bedrohung gemacht hat. In der Regel ist das Quarantäne, Entfernen oder Blockieren.

Für die Bewertung eines Vorfalls ist die Unterscheidung wichtig: Erfolgreiche Aktionen stehen in 1117, gescheiterte in 1118 („failed to take action“) und 1119 („critical error“). Ein 1116 ohne erfolgreiches 1117 heißt, dass die Bedrohung möglicherweise noch auf dem System aktiv ist.

Die wichtigsten Felder

  • Threat Name und Path: identisch mit dem zugehörigen 1116, darüber verknüpfst du beide Events.
  • Action Name: die ausgeführte Aktion, z. B. „Quarantine“, „Remove“ oder „Allow“.
  • Action Status und Error Code: ob die Aktion vollständig erfolgreich war. 0x00000000 bedeutet Erfolg.
  • Remediation User: wer die Aktion ausgelöst hat. Bei automatischer Bereinigung steht hier NT AUTHORITY\SYSTEM.

Worauf du bei der Detection achtest

  • Gescheiterte Bereinigung: 1118 oder 1119 statt 1117. Die Datei kann gesperrt sein, sich selbst schützen oder wurde von einem Angreifer gezielt gegen Löschung abgesichert.
  • Aktion „Allow“: ein Benutzer oder Administrator hat die Bedrohung manuell zugelassen. Prüfe, wer das war und warum.
  • Wiederkehrende Funde: dieselbe Bedrohung wird immer wieder erkannt und entfernt. Das deutet auf einen Persistenz-Mechanismus hin, der sie neu herunterlädt oder neu erstellt, etwa eine geplante Aufgabe oder einen Run-Key.
  • Erfolgreich entfernt ist nicht erledigt: bei HackTools bedeutet eine erfolgreiche Quarantäne nur, dass dieses eine Werkzeug weg ist. Der Angreifer, der es abgelegt hat, ist es nicht.

Typische False Positives

1117 ist an sich eine gute Nachricht und löst selten eigene Alarme aus. Es dient vor allem als Kontext zu 1116. Gescheiterte Aktionen (1118) entstehen gelegentlich bei Dateien in Archiven, auf Netzlaufwerken oder in gesperrten Dateien, die erst beim nächsten Neustart entfernt werden können.

Voraussetzung

Keine besondere Konfiguration nötig. Das Log Microsoft-Windows-Windows Defender/Operational muss an dein SIEM weitergeleitet werden. Die Quarantäne-Dateien selbst liegen verschlüsselt unter C:\ProgramData\Microsoft\Windows Defender\Quarantine und können für eine Analyse wiederhergestellt werden.

Sigma-Regel (Beispiel)

Sigma
title: Defender konnte Bedrohung nicht entfernen
status: experimental
description: Erkennt Faelle, in denen Microsoft Defender eine erkannte Bedrohung nicht bereinigen konnte. Die Malware ist dann moeglicherweise weiter aktiv.
references:
  - https://learn.microsoft.com/de-de/defender-endpoint/troubleshoot-microsoft-defender-antivirus
author: blue-team.net
logsource:
  product: windows
  service: windefend
detection:
  selection:
    EventID:
      - 1118
      - 1119
  condition: selection
falsepositives:
  - Dateien, die von einem anderen Prozess gesperrt sind und beim naechsten Neustart entfernt werden
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.