- Event-ID
4688- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
- Taktik
- Defense Evasion, Discovery, Execution, Impact
Event 4688 („A new process has been created“) schreibt Windows für jeden gestarteten Prozess. Mit aktivierter Kommandozeilen-Protokollierung ist es die wichtigste Datenquelle für die Erkennung von Angriffen, die ohne Sysmon auskommen muss. Fast jede Angriffsphase, von der ersten Makro-Ausführung bis zum Ransomware-Skript, hinterlässt hier Spuren.
Die wichtigsten Felder
NewProcessName: vollständiger Pfad des gestarteten Programms.CommandLine: die komplette Kommandozeile. Nur gefüllt, wenn die zugehörige Richtlinie aktiv ist.ParentProcessName: der Elternprozess. Seit Windows 10 enthalten und für die Detection unverzichtbar.SubjectUserNameundSubjectLogonId: wer den Prozess gestartet hat. Über die Logon-ID verknüpfst du den Prozess mit der Anmeldung aus 4624.TokenElevationType:%%1936steht für ein volles Admin-Token,%%1937für ein per UAC erhöhtes Token,%%1938für ein eingeschränktes Token.MandatoryLabel: die Integritätsstufe des Prozesses.
Worauf du bei der Detection achtest
- Verdächtige Eltern-Kind-Beziehungen: Office-Programme, PDF-Reader oder Browser, die
cmd.exe,powershell.exeodermshta.exestarten. - Kodierte PowerShell: Parameter wie
-enc,-EncodedCommand,-w hiddenoderIEXmit Download-Befehlen. - LOLBins: Missbrauch von Bordmitteln wie
certutil -urlcache,rundll32mit ungewöhnlichen DLLs,regsvr32 /i:httpoderbitsadmin /transfer. - Discovery-Befehle in Serie:
whoami,net group "domain admins",nltest /dclistundipconfig /allkurz hintereinander. - Ransomware-Vorbereitung:
vssadmin delete shadows,wbadmin delete catalogoderbcdedit /set recoveryenabled no. - Ausführung aus ungewöhnlichen Pfaden: Programme aus
%TEMP%,%APPDATA%,C:\Users\Publicoder dem Download-Ordner.
Typische False Positives
Softwareverteilung, Installer, Updater und Admin-Skripte starten ebenfalls PowerShell und Bordmittel. Baue deine Regeln deshalb auf der Kombination aus Elternprozess, Pfad und Kommandozeile auf, nicht auf einem einzelnen Prozessnamen. Das Volumen ist hoch, eine Filterung bekannter Management-Tools vor der Weiterleitung ins SIEM spart Lizenzkosten.
Voraussetzung
Du brauchst zwei Einstellungen: die Überwachungsrichtlinie Prozesserstellung überwachen (Audit Process Creation) für Erfolg und die Gruppenrichtlinie Befehlszeile in Prozesserstellungsereignisse einschließen unter Administrative Vorlagen → System → Erstellung von Überwachungsprozessen. Ohne die zweite Einstellung fehlt die Kommandozeile und das Event verliert den Großteil seines Werts. Wenn Sysmon im Einsatz ist, liefert Sysmon Event 1 zusätzlich Hashes und die Kommandozeile des Elternprozesses.
Sigma-Regel (Beispiel)
title: Office-Anwendung startet Shell oder Skript-Interpreter
status: experimental
description: Erkennt Word, Excel oder PowerPoint als Elternprozess von Shells und Skript-Interpretern, ein typisches Muster bei Makro-Malware.
references:
- https://attack.mitre.org/techniques/T1059/
author: blue-team.net
tags:
- attack.execution
- attack.t1059.001
logsource:
product: windows
category: process_creation
detection:
selection_parent:
ParentImage|endswith:
- '\WINWORD.EXE'
- '\EXCEL.EXE'
- '\POWERPNT.EXE'
selection_child:
Image|endswith:
- '\cmd.exe'
- '\powershell.exe'
- '\pwsh.exe'
- '\wscript.exe'
- '\cscript.exe'
- '\mshta.exe'
- '\rundll32.exe'
- '\regsvr32.exe'
condition: selection_parent and selection_child
falsepositives:
- Eigenentwickelte Office-Add-ins, die Skripte starten
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.