- Event-ID
5140- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
- Taktik
- Lateral Movement
Event 5140 („A network share object was accessed“) schreibt ein Windows-System, wenn sich jemand über das Netzwerk mit einer seiner Freigaben verbindet. Das Event entsteht einmal pro Sitzung und Freigabe, nicht für jede einzelne Datei. Damit ist es die grobe, aber gut handhabbare Sicht auf SMB-Zugriffe. Die feine Sicht auf Dateien und Named Pipes liefert Event 5145.
Für die Detection zählen vor allem die administrativen Freigaben ADMIN$ und C$. Über sie kopieren Angreifer Werkzeuge auf Zielsysteme, PsExec legt dort seinen Dienst ab, und Ransomware verteilt sich über sie im ganzen Netz. Der Zugriff auf IPC$ ist dagegen normal, weil fast jede Windows-Kommunikation darüber läuft.
Die wichtigsten Felder
SubjectUserNameundSubjectDomainName: das Konto, das zugreift.IpAddressundIpPort: die Quelle der Verbindung.ShareName: die Freigabe, etwa\\*\ADMIN$oder\\*\Finanzen.ShareLocalPath: der lokale Pfad dahinter, beiADMIN$zum BeispielC:\Windows.
Worauf du bei der Detection achtest
- Administrative Freigaben von Arbeitsplätzen aus: Zugriffe auf
ADMIN$oderC$, deren Quell-IP kein bekanntes Admin-System ist. Arbeitsplätze sprechen einander normalerweise nicht über administrative Freigaben an. - Ein Konto, viele Ziele: dasselbe Konto greift in kurzer Zeit auf
ADMIN$vieler Systeme zu. Das ist das Muster automatisierter Verteilung, vom Angreifer-Werkzeug bis zur Ransomware kurz vor der Verschlüsselung. - Kombination mit Dienstinstallation: 5140 auf
ADMIN$, kurz danach Event 7045 auf demselben Ziel ist die klassische Signatur von PsExec und seinen Nachbauten. - Ungewöhnliche Freigaben: Zugriffe auf Freigaben mit Personal-, Finanz- oder Backup-Daten durch Konten, die dort sonst nie auftauchen.
Die ganze Kette von der Anmeldung über die Freigabe bis zur Ausführung beschreibt der Beitrag Seitliche Bewegung erkennen.
Typische False Positives
Softwareverteilung, Inventarisierung, Schwachstellenscanner und Backup-Systeme greifen regelmäßig auf administrative Freigaben zu, ebenso Administratoren bei der täglichen Arbeit. Lege deshalb eine Liste deiner legitimen Admin-Systeme und -Konten an und alarmiere nur auf Zugriffe außerhalb davon. Computerkonten, deren Name auf $ endet, erzeugen zudem viel Grundrauschen, etwa bei Gruppenrichtlinien.
Voraussetzung
Nötig ist die Überwachungsrichtlinie Dateifreigabe überwachen (Audit File Share). Sie ist standardmäßig nicht aktiv. Auf Arbeitsplätzen ist das Volumen gering und der Nutzen hoch, weil dort eigentlich niemand auf Freigaben zugreifen sollte. Auf Dateiservern und Domain Controllern entstehen deutlich mehr Events, dort lohnt sich ein Filter auf administrative Freigaben vor dem SIEM.
Sigma-Regel (Beispiel)
title: Zugriff auf administrative Freigabe durch Benutzerkonto
status: experimental
description: Erkennt Zugriffe auf die administrativen Freigaben ADMIN$ und C$ durch Benutzerkonten. Grundlage fuer die Erkennung von seitlicher Bewegung per SMB.
references:
- https://attack.mitre.org/techniques/T1021/002/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1021.002
logsource:
product: windows
service: security
detection:
selection:
EventID: 5140
ShareName:
- '\\*\ADMIN$'
- '\\*\C$'
filter_computer:
SubjectUserName|endswith: '$'
condition: selection and not filter_computer
falsepositives:
- Softwareverteilung, Inventarisierung und Administratoren von bekannten Admin-Systemen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.