Event-ID 5013: Manipulationsschutz hat eine Änderung blockiert

Event 5013 zeigt, dass der Manipulationsschutz von Microsoft Defender eine Änderung an den Schutzeinstellungen verhindert hat. Ein klares Zeichen, dass jemand Defender abschalten wollte.

Event-ID
5013
Log-Kanal
Defender
Quelle
Microsoft-Windows-Windows Defender
Angriffsrelevanz
hoch
MITRE ATT&CK
T1562.001

Event 5013 („Tamper protection blocked a change to Microsoft Defender Antivirus“) entsteht, wenn der Manipulationsschutz einen Versuch abwehrt, wichtige Einstellungen von Microsoft Defender zu ändern, etwa den Echtzeitschutz abzuschalten oder die Verhaltensüberwachung zu deaktivieren.

Angreifer versuchen fast immer, den Virenschutz vor der eigentlichen Arbeit auszuschalten, per Registry, PowerShell (Set-MpPreference -DisableRealtimeMonitoring $true) oder mit Werkzeugen, die das automatisieren. Ohne Manipulationsschutz sähest du danach nur Event 5001 und Event 5007. Mit Manipulationsschutz scheitert der Versuch, und 5013 verrät, dass ihn jemand unternommen hat.

Die wichtigsten Felder

  • Value: der Registry-Pfad der Einstellung, die geändert werden sollte, etwa HKLM\SOFTWARE\Microsoft\Windows Defender\Real-Time Protection\DisableRealtimeMonitoring.
  • Den auslösenden Prozess nennt 5013 nicht. Ihn findest du über den Zeitpunkt in Event 4688, Sysmon Event 13 oder in PowerShell-Logs.

Worauf du bei der Detection achtest

  • Jedes 5013: Im Normalbetrieb ändert niemand die geschützten Einstellungen. Ein einzelnes Event reicht für eine Untersuchung.
  • Mehrere Versuche hintereinander: viele 5013 für verschiedene Einstellungen in kurzer Zeit. Das ist das Muster automatisierter Werkzeuge, die Defender Schritt für Schritt abschalten wollen.
  • Zusammen mit anderen Spuren: neue Ausschlüsse in Event 5007, die der Manipulationsschutz nicht immer verhindert, oder PowerShell mit Set-MpPreference in Event 4104.
  • Anschließende Aktivität: Nach einem gescheiterten Abschalten versuchen Angreifer oft andere Wege, etwa einen anfälligen Treiber oder das Stoppen von Diensten.

Typische False Positives

Gruppenrichtlinien oder Verwaltungswerkzeuge, die Einstellungen setzen wollen, die der Manipulationsschutz sperrt, und Konflikte mit anderen Sicherheitsprodukten. Solche Fälle wiederholen sich regelmäßig und lassen sich nach Gerät und Zeitpunkt zuordnen.

Voraussetzung

Der Manipulationsschutz muss aktiv sein, in Microsoft Defender for Endpoint zentral oder in der Windows-Sicherheit lokal. Leite den Kanal Microsoft-Windows-Windows Defender/Operational an dein SIEM weiter.

Sigma-Regel (Beispiel)

Sigma
title: Manipulationsschutz von Microsoft Defender hat Aenderung blockiert
status: experimental
description: Erkennt vom Manipulationsschutz verhinderte Aenderungen an Schutzeinstellungen von Microsoft Defender, typischerweise Versuche, den Echtzeitschutz abzuschalten.
references:
  - https://attack.mitre.org/techniques/T1562/001/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.t1562.001
logsource:
  product: windows
  service: windefend
detection:
  selection:
    EventID: 5013
  condition: selection
falsepositives:
  - Gruppenrichtlinien oder Verwaltungswerkzeuge, die gesperrte Einstellungen setzen wollen
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.