- Event-ID
91- Log-Kanal
- Remote-Zugriff
- Quelle
Microsoft-Windows-WinRM- Angriffsrelevanz
- mittel
- MITRE ATT&CK
- T1021.006
- Taktik
- Lateral Movement
Event 91 („Creating WSMan shell on server with ResourceUri“) landet im Log Microsoft-Windows-WinRM/Operational auf dem Zielsystem, wenn dort eine neue WinRM-Shell geöffnet wird. WinRM ist die Grundlage für PowerShell-Remoting mit Enter-PSSession und Invoke-Command und nutzt die Ports 5985 (HTTP) und 5986 (HTTPS). Angreifer verwenden WinRM gern, weil es in vielen Umgebungen für die Administration ohnehin aktiv ist, etwa mit Werkzeugen wie Evil-WinRM oder CrackMapExec bzw. NetExec.
Die wichtigsten Felder
resourceUri: die Art der Shell.http://schemas.microsoft.com/powershell/Microsoft.PowerShellsteht für PowerShell-Remoting,http://schemas.microsoft.com/wbem/wsman/1/windows/shell/cmdfür eine klassische Befehlszeile, wie siewinrsnutzt.User: der Benutzer, unter dem die Shell läuft. Je nach Windows-Version ist das Feld nicht immer gefüllt.
Die Quelle der Verbindung steht nicht in Event 91. Du findest sie in der zeitgleichen Netzwerkanmeldung in 4624 mit Logon-Typ 3. Auf dem Zielsystem startet für PowerShell-Remoting außerdem der Prozess wsmprovhost.exe, und in Event 400 erscheint HostName=ServerRemoteHost.
Worauf du bei der Detection achtest
- WinRM auf untypischen Systemen: Remote-Shells auf Workstations oder auf Servern, die nicht über WinRM verwaltet werden.
- Ungewöhnliche Quellen: WinRM-Verbindungen von Clients statt von Admin- oder Jump-Hosts.
- Kindprozesse von
wsmprovhost.exe: Aufklärungsbefehle wiewhoami,netodernltest, Downloads mitcertutiloder das Ausführen von Programmen aus Benutzerverzeichnissen. - winrs-Shells: der
cmd-ResourceUri ist in modernen Umgebungen selten und deutet auf gezielte Remote-Befehlsausführung hin. - Kombination mit Skriptblöcken: die in der Remote-Sitzung ausgeführten Befehle findest du auf dem Zielsystem in 4104.
Typische False Positives
Konfigurationsmanagement, Exchange-Verwaltung, SCCM, Ansible und Monitoring-Tools nutzen WinRM intensiv. Auf verwalteten Servern ist Event 91 deshalb Alltag. Filtere die bekannten Management-Systeme als Quelle und konzentriere dich auf Clients und neue Verbindungswege.
Voraussetzung
Das Event wird automatisch geschrieben, sobald WinRM aktiv ist. Auf dem Quellsystem protokolliert der WinRM-Client die ausgehende Verbindung mit Event 6 samt Zielname. Leite den Kanal Microsoft-Windows-WinRM/Operational auf Servern und Clients an dein SIEM weiter.
Sigma-Regel (Beispiel)
title: Shell als Kindprozess einer PowerShell-Remoting-Sitzung
status: experimental
description: Erkennt cmd.exe und andere Interpreter, die aus dem WinRM-Hostprozess gestartet werden. Typisch fuer Lateral Movement per Enter-PSSession, Invoke-Command oder Evil-WinRM.
references:
- https://attack.mitre.org/techniques/T1021/006/
author: blue-team.net
tags:
- attack.lateral-movement
- attack.t1021.006
logsource:
product: windows
category: process_creation
detection:
selection:
ParentImage|endswith: '\wsmprovhost.exe'
Image|endswith:
- '\cmd.exe'
- '\rundll32.exe'
- '\regsvr32.exe'
- '\mshta.exe'
- '\certutil.exe'
- '\net.exe'
- '\whoami.exe'
condition: selection
falsepositives:
- Administrationsskripte, die per Invoke-Command Befehle ausfuehren
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.