Event-ID 4657: Registry-Wert geändert

Event 4657 protokolliert Änderungen an überwachten Registry-Werten mit altem und neuem Wert. Damit erkennst du Autostart-Einträge, abgeschaltete Schutzfunktionen und aktiviertes WDigest.

Event-ID
4657
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
mittel
MITRE ATT&CK
T1112, T1547.001, T1562.001

Event 4657 („A registry value was modified“) entsteht, wenn ein Registry-Wert angelegt, geändert oder gelöscht wird, auf dessen Schlüssel eine Überwachungsliste (SACL) gesetzt ist. Anders als die meisten Registry-Quellen zeigt 4657 den alten und den neuen Wert. Du siehst also nicht nur, dass sich etwas geändert hat, sondern auch was.

Ohne SACL entsteht kein Event. Das ist Nachteil und Vorteil zugleich: Du musst die wichtigen Schlüssel selbst festlegen, bekommst dafür aber ein ruhiges, sehr aussagekräftiges Log.

Die wichtigsten Felder

  • ObjectName: der Schlüssel, etwa \REGISTRY\MACHINE\SYSTEM\CurrentControlSet\Control\SecurityProviders\WDigest.
  • ObjectValueName: der geänderte Wert, etwa UseLogonCredential.
  • OperationType: %%1904 neuer Wert, %%1905 Wert geändert, %%1906 Wert gelöscht.
  • OldValue und NewValue: der Inhalt vorher und nachher.
  • ProcessName und SubjectUserName: wer die Änderung vorgenommen hat.

Schlüssel, die eine SACL verdienen

Schlüssel oder WertWarum
...\CurrentVersion\Run und RunOnceAutostart, klassische Persistenz
...\Image File Execution OptionsDebugger-Hijacking und SilentProcessExit
...\SecurityProviders\WDigest\UseLogonCredentialWert 1 speichert Klartext-Passwörter im Speicher
...\Control\Lsa (RunAsPPL, DisableRestrictedAdmin)Schutz von LSASS und Pass-the-Hash per RDP
...\Policies\Microsoft\Windows DefenderAbschalten von Defender per Richtlinie

Worauf du bei der Detection achtest

  • WDigest aktiviert: UseLogonCredential auf 1. Das ist ein klassischer Schritt vor Mimikatz und praktisch nie legitim.
  • Schutzfunktionen abgeschaltet: RunAsPPL auf 0, Defender-Richtlinien wie DisableAntiSpyware oder DisableRealtimeMonitoring auf 1.
  • Neue Autostarts: Einträge in Run-Schlüsseln, die auf Benutzerverzeichnisse, ProgramData oder Skript-Interpreter zeigen.
  • Prozess passt nicht: Änderungen an Sicherheitseinstellungen durch reg.exe, PowerShell oder unbekannte Programme statt durch Gruppenrichtlinie oder Installer.

Typische False Positives

Software-Installationen und Updates schreiben regelmäßig in Run-Schlüssel, Gruppenrichtlinien setzen Defender- und LSA-Werte. Setze SACLs deshalb nur auf wenige, sicherheitsrelevante Schlüssel und nimm bekannte Installer-Prozesse aus. Mit Sysmon deckst du dasselbe breiter über Sysmon Event 13 und Sysmon Event 12 ab.

Voraussetzung

Du brauchst die Überwachungsrichtlinie Registrierung überwachen (Audit Registry) für Erfolg und zusätzlich eine SACL auf jedem Schlüssel, den du überwachen willst. Die SACL setzt du per Gruppenrichtlinie unter Sicherheitseinstellungen, Registrierung.

Sigma-Regel (Beispiel)

Sigma
title: WDigest-Klartextspeicherung per Registry aktiviert
status: experimental
description: Erkennt das Setzen von UseLogonCredential auf 1. Danach speichert Windows Klartext-Passwoerter im Speicher von LSASS.
references:
  - https://attack.mitre.org/techniques/T1112/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.t1112
  - attack.credential-access
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4657
    ObjectName|endswith: '\Control\SecurityProviders\WDigest'
    ObjectValueName: 'UseLogonCredential'
    NewValue: '1'
  condition: selection
falsepositives:
  - Sehr selten; alte Anwendungen, die Digest-Authentifizierung benoetigen
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.