Event-ID 4688: Neuer Prozess erstellt

Event 4688 protokolliert jeden neuen Prozess mit Kommandozeile. Die Grundlage für die Erkennung von PowerShell-Missbrauch, LOLBins und Malware-Ausführung.

Event-ID
4688
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch

Event 4688 („A new process has been created“) schreibt Windows für jeden gestarteten Prozess. Mit aktivierter Kommandozeilen-Protokollierung ist es die wichtigste Datenquelle für die Erkennung von Angriffen, die ohne Sysmon auskommen muss. Fast jede Angriffsphase, von der ersten Makro-Ausführung bis zum Ransomware-Skript, hinterlässt hier Spuren.

Die wichtigsten Felder

  • NewProcessName: vollständiger Pfad des gestarteten Programms.
  • CommandLine: die komplette Kommandozeile. Nur gefüllt, wenn die zugehörige Richtlinie aktiv ist.
  • ParentProcessName: der Elternprozess. Seit Windows 10 enthalten und für die Detection unverzichtbar.
  • SubjectUserName und SubjectLogonId: wer den Prozess gestartet hat. Über die Logon-ID verknüpfst du den Prozess mit der Anmeldung aus 4624.
  • TokenElevationType: %%1936 steht für ein volles Admin-Token, %%1937 für ein per UAC erhöhtes Token, %%1938 für ein eingeschränktes Token.
  • MandatoryLabel: die Integritätsstufe des Prozesses.

Worauf du bei der Detection achtest

  • Verdächtige Eltern-Kind-Beziehungen: Office-Programme, PDF-Reader oder Browser, die cmd.exe, powershell.exe oder mshta.exe starten.
  • Kodierte PowerShell: Parameter wie -enc, -EncodedCommand, -w hidden oder IEX mit Download-Befehlen.
  • LOLBins: Missbrauch von Bordmitteln wie certutil -urlcache, rundll32 mit ungewöhnlichen DLLs, regsvr32 /i:http oder bitsadmin /transfer.
  • Discovery-Befehle in Serie: whoami, net group "domain admins", nltest /dclist und ipconfig /all kurz hintereinander.
  • Ransomware-Vorbereitung: vssadmin delete shadows, wbadmin delete catalog oder bcdedit /set recoveryenabled no.
  • Ausführung aus ungewöhnlichen Pfaden: Programme aus %TEMP%, %APPDATA%, C:\Users\Public oder dem Download-Ordner.

Typische False Positives

Softwareverteilung, Installer, Updater und Admin-Skripte starten ebenfalls PowerShell und Bordmittel. Baue deine Regeln deshalb auf der Kombination aus Elternprozess, Pfad und Kommandozeile auf, nicht auf einem einzelnen Prozessnamen. Das Volumen ist hoch, eine Filterung bekannter Management-Tools vor der Weiterleitung ins SIEM spart Lizenzkosten.

Voraussetzung

Du brauchst zwei Einstellungen: die Überwachungsrichtlinie Prozesserstellung überwachen (Audit Process Creation) für Erfolg und die Gruppenrichtlinie Befehlszeile in Prozesserstellungsereignisse einschließen unter Administrative Vorlagen → System → Erstellung von Überwachungsprozessen. Ohne die zweite Einstellung fehlt die Kommandozeile und das Event verliert den Großteil seines Werts. Wenn Sysmon im Einsatz ist, liefert Sysmon Event 1 zusätzlich Hashes und die Kommandozeile des Elternprozesses.

Sigma-Regel (Beispiel)

Sigma
title: Office-Anwendung startet Shell oder Skript-Interpreter
status: experimental
description: Erkennt Word, Excel oder PowerPoint als Elternprozess von Shells und Skript-Interpretern, ein typisches Muster bei Makro-Malware.
references:
  - https://attack.mitre.org/techniques/T1059/
author: blue-team.net
tags:
  - attack.execution
  - attack.t1059.001
logsource:
  product: windows
  category: process_creation
detection:
  selection_parent:
    ParentImage|endswith:
      - '\WINWORD.EXE'
      - '\EXCEL.EXE'
      - '\POWERPNT.EXE'
  selection_child:
    Image|endswith:
      - '\cmd.exe'
      - '\powershell.exe'
      - '\pwsh.exe'
      - '\wscript.exe'
      - '\cscript.exe'
      - '\mshta.exe'
      - '\rundll32.exe'
      - '\regsvr32.exe'
  condition: selection_parent and selection_child
falsepositives:
  - Eigenentwickelte Office-Add-ins, die Skripte starten
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.