Event-ID 91: WinRM-Shell erstellt

Event 91 protokolliert auf dem Zielsystem, wenn eine WinRM-Shell geöffnet wird, etwa für PowerShell-Remoting oder Evil-WinRM. Wichtig für Lateral Movement über Port 5985 und 5986.

Event-ID
91
Quelle
Microsoft-Windows-WinRM
Angriffsrelevanz
mittel
MITRE ATT&CK
T1021.006

Event 91 („Creating WSMan shell on server with ResourceUri“) landet im Log Microsoft-Windows-WinRM/Operational auf dem Zielsystem, wenn dort eine neue WinRM-Shell geöffnet wird. WinRM ist die Grundlage für PowerShell-Remoting mit Enter-PSSession und Invoke-Command und nutzt die Ports 5985 (HTTP) und 5986 (HTTPS). Angreifer verwenden WinRM gern, weil es in vielen Umgebungen für die Administration ohnehin aktiv ist, etwa mit Werkzeugen wie Evil-WinRM oder CrackMapExec bzw. NetExec.

Die wichtigsten Felder

  • resourceUri: die Art der Shell. http://schemas.microsoft.com/powershell/Microsoft.PowerShell steht für PowerShell-Remoting, http://schemas.microsoft.com/wbem/wsman/1/windows/shell/cmd für eine klassische Befehlszeile, wie sie winrs nutzt.
  • User: der Benutzer, unter dem die Shell läuft. Je nach Windows-Version ist das Feld nicht immer gefüllt.

Die Quelle der Verbindung steht nicht in Event 91. Du findest sie in der zeitgleichen Netzwerkanmeldung in 4624 mit Logon-Typ 3. Auf dem Zielsystem startet für PowerShell-Remoting außerdem der Prozess wsmprovhost.exe, und in Event 400 erscheint HostName=ServerRemoteHost.

Worauf du bei der Detection achtest

  • WinRM auf untypischen Systemen: Remote-Shells auf Workstations oder auf Servern, die nicht über WinRM verwaltet werden.
  • Ungewöhnliche Quellen: WinRM-Verbindungen von Clients statt von Admin- oder Jump-Hosts.
  • Kindprozesse von wsmprovhost.exe: Aufklärungsbefehle wie whoami, net oder nltest, Downloads mit certutil oder das Ausführen von Programmen aus Benutzerverzeichnissen.
  • winrs-Shells: der cmd-ResourceUri ist in modernen Umgebungen selten und deutet auf gezielte Remote-Befehlsausführung hin.
  • Kombination mit Skriptblöcken: die in der Remote-Sitzung ausgeführten Befehle findest du auf dem Zielsystem in 4104.

Typische False Positives

Konfigurationsmanagement, Exchange-Verwaltung, SCCM, Ansible und Monitoring-Tools nutzen WinRM intensiv. Auf verwalteten Servern ist Event 91 deshalb Alltag. Filtere die bekannten Management-Systeme als Quelle und konzentriere dich auf Clients und neue Verbindungswege.

Voraussetzung

Das Event wird automatisch geschrieben, sobald WinRM aktiv ist. Auf dem Quellsystem protokolliert der WinRM-Client die ausgehende Verbindung mit Event 6 samt Zielname. Leite den Kanal Microsoft-Windows-WinRM/Operational auf Servern und Clients an dein SIEM weiter.

Sigma-Regel (Beispiel)

Sigma
title: Shell als Kindprozess einer PowerShell-Remoting-Sitzung
status: experimental
description: Erkennt cmd.exe und andere Interpreter, die aus dem WinRM-Hostprozess gestartet werden. Typisch fuer Lateral Movement per Enter-PSSession, Invoke-Command oder Evil-WinRM.
references:
  - https://attack.mitre.org/techniques/T1021/006/
author: blue-team.net
tags:
  - attack.lateral-movement
  - attack.t1021.006
logsource:
  product: windows
  category: process_creation
detection:
  selection:
    ParentImage|endswith: '\wsmprovhost.exe'
    Image|endswith:
      - '\cmd.exe'
      - '\rundll32.exe'
      - '\regsvr32.exe'
      - '\mshta.exe'
      - '\certutil.exe'
      - '\net.exe'
      - '\whoami.exe'
  condition: selection
falsepositives:
  - Administrationsskripte, die per Invoke-Command Befehle ausfuehren
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.