Event-ID 8004/8007: AppLocker hat Programm oder Skript blockiert

Event 8004 und 8007 zeigen, wann AppLocker ein Programm oder Skript blockiert hat, 8003 und 8006 die Treffer im Auditmodus. Damit erkennst du Ausführungsversuche aus Benutzerverzeichnissen.

Event-ID
8004
Log-Kanal
AppLocker
Quelle
Microsoft-Windows-AppLocker
Angriffsrelevanz
mittel
MITRE ATT&CK
T1204.002, T1059
Taktik
Execution

AppLocker ist die Anwendungssteuerung von Windows. Es legt fest, welche Programme, Bibliotheken, Installer und Skripte ausgeführt werden dürfen. Event 8004 entsteht im Kanal Microsoft-Windows-AppLocker/EXE and DLL, wenn ein Programm blockiert wurde, Event 8007 im Kanal MSI and Script bei einem blockierten Installer oder Skript. Im Auditmodus entstehen stattdessen 8003 und 8006: Die Ausführung läuft, wird aber protokolliert.

Die Standardregeln erlauben normalen Benutzern nur Programme aus Windows und Program Files. In diese Ordner können Benutzer ohne Admin-Rechte nichts ablegen. Schadsoftware aus E-Mail-Anhängen und Downloads startet dagegen meist aus AppData, Downloads oder Temp-Verzeichnissen und läuft damit direkt in eine Blockade, die 8004 protokolliert.

Die wichtigsten Felder

  • FilePath: der Pfad der Datei, mit Platzhaltern wie %OSDRIVE%\USERS\....
  • FileHash: der Hash der Datei für die Suche in Threat-Intelligence-Quellen.
  • Fqbn: Herausgeber, Produkt und Version, falls die Datei signiert ist.
  • TargetUser und PolicyName: der betroffene Benutzer und die Regelart, etwa EXE oder SCRIPT.

Worauf du bei der Detection achtest

  • Blockierte Programme aus Benutzerverzeichnissen: 8004 für Dateien in AppData\Local\Temp, Downloads oder Entpackverzeichnissen von E-Mail-Anhängen.
  • Blockierte Skripte: 8007 für .js, .vbs, .hta oder .ps1 aus Benutzerverzeichnissen. Das passt zu Phishing mit Skript-Anhängen.
  • Häufung bei einem Benutzer: viele Blockaden in kurzer Zeit. Das kann ein Angreifer sein, der verschiedene Wege ausprobiert.
  • Umgehungen: AppLocker lässt signierte Windows-Programme zu. Achte deshalb parallel auf LOLBins wie mshta.exe oder regsvr32.exe in Event 4688 und Sysmon Event 1.

Typische False Positives

Portable Programme, Updater, die sich im Benutzerprofil installieren, wie manche Browser oder Teams-Versionen, und Entwicklerwerkzeuge. Werte die ersten Wochen im Auditmodus aus und ergänze Regeln für die legitimen Fälle, bevor du auf Blockieren umstellst.

Voraussetzung

Du brauchst eine AppLocker-Richtlinie per Gruppenrichtlinie und den laufenden Dienst Anwendungsidentität (AppIDSvc). Die AppLocker-Kanäle musst du ausdrücklich an dein SIEM weiterleiten. Moderne Alternative ist App Control for Business (WDAC) mit eigenen Events.

Sigma-Regel (Beispiel)

Sigma
title: AppLocker blockiert Programm oder Skript aus Benutzerverzeichnis
status: experimental
description: Erkennt von AppLocker blockierte Programme und Skripte aus typischen Ablageorten fuer Downloads und E-Mail-Anhaenge.
references:
  - https://attack.mitre.org/techniques/T1204/002/
author: blue-team.net
tags:
  - attack.execution
  - attack.t1204.002
logsource:
  product: windows
  service: applocker
detection:
  selection:
    EventID:
      - 8004
      - 8007
    FilePath|contains:
      - '\APPDATA\LOCAL\TEMP\'
      - '\DOWNLOADS\'
      - '\USERS\PUBLIC\'
  condition: selection
falsepositives:
  - Portable Programme und Updater im Benutzerprofil
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.