Sysmon Event-ID 1: Prozess erstellt

Sysmon Event 1 protokolliert jeden Prozessstart mit Kommandozeile, Hashes und Elternprozess. Die wichtigste Datenquelle für Endpoint-Detection unter Windows.

Event-ID
1
Log-Kanal
Sysmon
Quelle
Microsoft-Windows-Sysmon
Angriffsrelevanz
hoch
MITRE ATT&CK
T1059.001, T1218, T1036

Sysmon Event 1 („Process Create“) ist das Sysmon-Gegenstück zu Security-Event 4688, liefert aber deutlich mehr Kontext. Neben Pfad und Kommandozeile enthält es Datei-Hashes, die Kommandozeile des Elternprozesses, die Original-Metadaten der Datei und eine eindeutige Prozess-GUID. Wenn du Sysmon im Einsatz hast, ist Event 1 die Grundlage für den Großteil deiner Endpoint-Regeln.

Das Event landet im Kanal Microsoft-Windows-Sysmon/Operational, nicht im Security-Log.

Die wichtigsten Felder

  • Image und CommandLine: Pfad und vollständige Kommandozeile des neuen Prozesses.
  • ParentImage und ParentCommandLine: der Elternprozess samt Kommandozeile. Damit siehst du, welches Skript oder Dokument den Prozess ausgelöst hat.
  • OriginalFileName, Product, Company: Metadaten aus der PE-Datei. Bleiben erhalten, wenn ein Angreifer das Programm umbenennt.
  • Hashes: z. B. SHA256 und IMPHASH, je nach Konfiguration. Ideal für Abgleiche mit Threat-Intel.
  • ProcessGuid und ParentProcessGuid: eindeutige IDs, über die du Event 1 mit Netzwerk- (Event 3), Datei- (Event 11) und Zugriffs-Events (Event 10) verknüpfst.
  • User, IntegrityLevel, LogonId: wer den Prozess mit welcher Rechtestufe gestartet hat.

Worauf du bei der Detection achtest

  • Umbenannte Bordmittel: OriginalFileName ist PowerShell.EXE, aber Image heißt update.exe. Das ist fast nie legitim.
  • Verdächtige Eltern-Kind-Ketten: WINWORD.EXE startet cmd.exe, das powershell.exe startet. Mit ParentCommandLine siehst du auch das auslösende Dokument.
  • LOLBins mit Netzwerkzugriff: certutil, mshta, regsvr32 oder rundll32 mit URLs in der Kommandozeile.
  • Bekannte Tool-Hashes: Abgleich von Hashes mit bekannten Offensiv-Tools wie Mimikatz, Rubeus oder SharpHound, auch wenn sie umbenannt wurden.
  • Prozesse aus Benutzerverzeichnissen mit hoher Integrität: IntegrityLevel High oder System für Programme aus AppData oder %TEMP%.

Typische False Positives

Entwickler-Tools, Build-Server und Softwareverteilung erzeugen viele ungewöhnliche Prozessketten. Grenze Regeln für diese Systeme per Hostgruppe ein, statt Prozessnamen global auszuschließen. Ausschlüsse über Image allein sind riskant, weil Angreifer Pfade nachbauen können. Kombiniere sie mit Signatur oder Hash.

Voraussetzung

Sysmon muss installiert und mit einer Konfiguration versehen sein. Bewährte Startpunkte sind die Konfigurationen von SwiftOnSecurity oder Olaf Hartong (sysmon-modular). Event 1 ist in beiden aktiv. Achte darauf, dass HashAlgorithms gesetzt ist, sonst bleibt das Feld Hashes leer.

Sigma-Regel (Beispiel)

Sigma
title: Umbenanntes Systemprogramm ausgefuehrt
status: experimental
description: Erkennt Prozesse, deren OriginalFileName nicht zum Dateinamen passt. Angreifer benennen Bordmittel wie PowerShell oder certutil um, um einfache Namensregeln zu umgehen.
references:
  - https://attack.mitre.org/techniques/T1036/003/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.t1036.003
logsource:
  product: windows
  category: process_creation
detection:
  selection:
    OriginalFileName:
      - 'PowerShell.EXE'
      - 'Cmd.Exe'
      - 'CertUtil.exe'
      - 'RUNDLL32.EXE'
      - 'MSHTA.EXE'
  filter_names:
    Image|endswith:
      - '\powershell.exe'
      - '\cmd.exe'
      - '\certutil.exe'
      - '\rundll32.exe'
      - '\mshta.exe'
  condition: selection and not filter_names
falsepositives:
  - Portable Software, die Systemprogramme unter anderem Namen mitbringt
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.