- Event-ID
5156- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
Event 5156 („The Windows Filtering Platform has permitted a connection“) entsteht für jede Verbindung, die die Windows-Filterplattform (WFP) zulässt, Event 5157 für jede blockierte. WFP ist die Grundlage der Windows-Firewall. Beide Events nennen das Programm, Richtung, Adressen, Ports und Protokoll. Damit bekommst du eine Netzwerk-Sicht mit Prozesszuordnung, auch auf Systemen ohne Sysmon oder EDR.
Der Preis dafür ist das Volumen: Auf einem normalen Server entstehen schnell zehntausende Events pro Stunde. In der Praxis aktiviert man die Überwachung deshalb gezielt, etwa auf Domain Controllern, Jump-Hosts und kritischen Servern, oder filtert bereits bei der Weiterleitung.
Die wichtigsten Felder
Application: das Programm als Gerätepfad, etwa\device\harddiskvolume3\windows\system32\rundll32.exe.Direction:%%14592für eingehend,%%14593für ausgehend.SourceAddress,SourcePort,DestAddress,DestPort: die Verbindung.Protocol:6für TCP,17für UDP.ProcessID: zur Verknüpfung mit Event 4688.
Worauf du bei der Detection achtest
- Bordmittel mit Internetverbindung:
rundll32.exe,regsvr32.exe,mshta.exeodercertutil.exemit ausgehenden Verbindungen zu öffentlichen Adressen. Das ist ein typisches Muster für C2 und Nachladen. - Verbindungen zwischen Arbeitsplätzen: eingehende Verbindungen auf Port 445, 135, 3389 oder 5985 von anderen Clients. Das deutet auf Lateral Movement hin.
- Viele blockierte Ziele: 5157 für dasselbe Quellsystem auf viele Ports oder Adressen in kurzer Zeit. So sieht ein Portscan aus.
- Regelmäßige Verbindungen: dasselbe Programm verbindet sich in gleichmäßigen Abständen zum selben Ziel (Beaconing).
Typische False Positives
Browser, Update-Dienste, Virenscanner und Cloud-Agenten verbinden sich ständig nach außen. Arbeite mit einer Liste der Programme, die überhaupt ins Internet dürfen, und alarmiere auf Abweichungen. Hast du Sysmon im Einsatz, ist Sysmon Event 3 meist die bessere Quelle, weil es den Prozess mit GUID und Kommandozeile verknüpft.
Voraussetzung
Du brauchst die Überwachungsrichtlinie Filterplattformverbindung überwachen (Audit Filtering Platform Connection), für 5156 Erfolg und für 5157 Fehler. Plane vorher, wie viel Volumen dein SIEM aufnehmen kann.
Sigma-Regel (Beispiel)
title: Windows-Bordmittel mit ausgehender Verbindung ins Internet (WFP)
status: experimental
description: Erkennt von der Filterplattform erlaubte ausgehende Verbindungen von Windows-Bordmitteln, die selten legitim ins Internet kommunizieren.
references:
- https://attack.mitre.org/techniques/T1071/
author: blue-team.net
tags:
- attack.command-and-control
- attack.t1071
logsource:
product: windows
service: security
detection:
selection:
EventID: 5156
Direction: '%%14593'
Application|endswith:
- '\rundll32.exe'
- '\regsvr32.exe'
- '\mshta.exe'
- '\certutil.exe'
- '\msbuild.exe'
- '\installutil.exe'
filter_private:
DestAddress|cidr:
- '10.0.0.0/8'
- '172.16.0.0/12'
- '192.168.0.0/16'
- '127.0.0.0/8'
condition: selection and not filter_private
falsepositives:
- Software, die ueber rundll32 oder regsvr32 Update-Server kontaktiert
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.