- Event-ID
5861- Log-Kanal
- WMI
- Quelle
Microsoft-Windows-WMI-Activity- Angriffsrelevanz
- hoch
- Taktik
- Execution, Persistence, Privilege Escalation
Event 5861 im Kanal Microsoft-Windows-WMI-Activity/Operational entsteht, wenn ein permanentes WMI-Ereignisabonnement registriert wird, also die Bindung eines Filters an einen Consumer. Der Filter legt fest, wann etwas passiert, etwa beim Systemstart oder zu einer bestimmten Uhrzeit. Der Consumer legt fest, was passiert, etwa das Ausführen eines Befehls.
Diese Abonnements sind eine beliebte Form der Persistenz, weil sie in keinem Autostart-Ordner und in keiner Run-Liste auftauchen und nach jedem Neustart weiterlaufen. Anders als Sysmon Event 19 bis 21 braucht 5861 keine zusätzliche Software: Der Kanal ist ab Windows 10 und Server 2016 standardmäßig aktiv.
Die wichtigsten Felder
Namespace: meist//./root/subscription.ESS: der Name des Ereignisfilters.CONSUMER: Typ und Name des Consumers, etwaCommandLineEventConsumer="Updater".PossibleCause: die vollständige Definition mit Filter-Abfrage und Befehlszeile oder Skript des Consumers. Das ist das aussagekräftigste Feld.
Worauf du bei der Detection achtest
- Gefährliche Consumer-Typen:
CommandLineEventConsumerstartet ein Programm,ActiveScriptEventConsumerführt VBScript oder JScript aus. Beide werden fast nur von Angreifern und wenigen Verwaltungswerkzeugen genutzt. - Verdächtiger Inhalt: PowerShell, Base64-Zeichenketten,
mshta.exe,rundll32.exeoder Pfade in Benutzer- und Temp-Verzeichnissen inPossibleCause. - Typische Auslöser: Filter auf
Win32_PerfFormattedData_PerfOS_Systemmit Systemlaufzeit, auf Anmeldungen oder auf feste Uhrzeiten. So stellen Angreifer die Ausführung nach jedem Start sicher. - Ausführung danach: Prozesse mit
WmiPrvSE.exeoderscrcons.exeals Elternprozess in Sysmon Event 1 oder Event 4688.
Typische False Positives
Einige Verwaltungs- und Hersteller-Werkzeuge registrieren eigene Abonnements, etwa ältere SCCM-Komponenten oder Hardware-Monitoring. Sie sind in der Regel stabil und lassen sich über Namen und Befehlszeile ausnehmen. Neue Abonnements mit Befehlszeilen- oder Skript-Consumer verdienen immer einen Blick.
Voraussetzung
Der Kanal Microsoft-Windows-WMI-Activity/Operational ist standardmäßig aktiv. Du musst ihn nur an dein SIEM weiterleiten. Vorhandene Abonnements listest du mit Get-WMIObject -Namespace root\Subscription -Class __FilterToConsumerBinding auf.
Sigma-Regel (Beispiel)
title: Permanenter WMI-Consumer mit Befehlszeile oder Skript registriert
status: experimental
description: Erkennt neue permanente WMI-Ereignisabonnements mit CommandLineEventConsumer oder ActiveScriptEventConsumer, eine verbreitete Form der Persistenz.
references:
- https://attack.mitre.org/techniques/T1546/003/
author: blue-team.net
tags:
- attack.persistence
- attack.privilege-escalation
- attack.t1546.003
logsource:
product: windows
service: wmi
detection:
selection:
EventID: 5861
PossibleCause|contains:
- 'CommandLineEventConsumer'
- 'ActiveScriptEventConsumer'
condition: selection
falsepositives:
- Einzelne Verwaltungs- und Monitoring-Werkzeuge mit eigenen WMI-Abonnements
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.