- Event-ID
5001- Log-Kanal
- Defender
- Quelle
Microsoft-Windows-Windows Defender- Angriffsrelevanz
- hoch
- MITRE ATT&CK
- T1562.001
- Taktik
- Defense Evasion
Event 5001 („Real-time Protection is disabled“) landet im Log Microsoft-Windows-Windows Defender/Operational, wenn der Echtzeitschutz von Microsoft Defender ausgeschaltet wird. Ohne Echtzeitschutz prüft Defender Dateien nicht mehr beim Schreiben oder Ausführen. Angreifer schalten ihn deshalb gern ab, bevor sie Mimikatz, Cobalt Strike oder Ransomware auf das System bringen.
Das Einschalten protokolliert Event 5000. Weitere Events aus derselben Familie sind 5010 (Spyware-Schutz deaktiviert) und 5012 (Virenschutz deaktiviert).
Typische Wege zum Abschalten
- PowerShell:
Set-MpPreference -DisableRealtimeMonitoring $true, sichtbar in 4103 und 4104. - Registry:
DisableRealtimeMonitoringunterHKLM\SOFTWARE\Policies\Microsoft\Windows Defender\Real-Time Protection, sichtbar in Sysmon Event 13. - Gruppenrichtlinie oder Intune-Konfiguration.
- Manuell über die Windows-Sicherheit-App.
Worauf du bei der Detection achtest
- Jedes 5001 auf Servern: auf Produktivservern gibt es kaum legitime Gründe, den Echtzeitschutz abzuschalten.
- Zeitliche Nähe zu anderen Indikatoren: 5001 kurz nach einer Netzwerkanmeldung (4624 Typ 3) oder vor einer Dienstinstallation (7045) ist ein starkes Angriffsmuster.
- Viele Systeme gleichzeitig: Echtzeitschutz fällt auf vielen Rechnern fast zeitgleich aus. Typisch für Ransomware-Gruppen, die per GPO oder PsExec die gesamte Umgebung vorbereiten.
- Kein 5000 danach: ein Abschalten ohne Wiedereinschalten innerhalb kurzer Zeit.
Typische False Positives
Wenn ein anderes Antivirus-Produkt installiert wird, deaktiviert sich Defender automatisch. Auch Administratoren schalten den Schutz gelegentlich bei der Fehlersuche kurz ab. Diese Fälle erkennst du am zeitnahen 5000 oder an einer passenden Software-Installation.
Voraussetzung
Das Event wird automatisch geschrieben. Die beste Gegenmaßnahme ist der Manipulationsschutz (Tamper Protection): Er verhindert, dass lokale Administratoren, Skripte oder Malware Defender abschalten. Abgewehrte Versuche protokolliert Defender dann in Event 5013.
Sigma-Regel (Beispiel)
title: Defender-Echtzeitschutz deaktiviert
status: stable
description: Erkennt das Abschalten des Echtzeitschutzes von Microsoft Defender.
references:
- https://attack.mitre.org/techniques/T1562/001/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1562.001
logsource:
product: windows
service: windefend
detection:
selection:
EventID: 5001
condition: selection
falsepositives:
- Installation eines anderen Virenscanners, der Defender ablöst
- Fehlersuche durch Administratoren
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.