- Event-ID
1- Log-Kanal
- Sysmon
- Quelle
Microsoft-Windows-Sysmon- Angriffsrelevanz
- hoch
- Taktik
- Defense Evasion, Execution
Sysmon Event 1 („Process Create“) ist das Sysmon-Gegenstück zu Security-Event 4688, liefert aber deutlich mehr Kontext. Neben Pfad und Kommandozeile enthält es Datei-Hashes, die Kommandozeile des Elternprozesses, die Original-Metadaten der Datei und eine eindeutige Prozess-GUID. Wenn du Sysmon im Einsatz hast, ist Event 1 die Grundlage für den Großteil deiner Endpoint-Regeln.
Das Event landet im Kanal Microsoft-Windows-Sysmon/Operational, nicht im Security-Log.
Die wichtigsten Felder
ImageundCommandLine: Pfad und vollständige Kommandozeile des neuen Prozesses.ParentImageundParentCommandLine: der Elternprozess samt Kommandozeile. Damit siehst du, welches Skript oder Dokument den Prozess ausgelöst hat.OriginalFileName,Product,Company: Metadaten aus der PE-Datei. Bleiben erhalten, wenn ein Angreifer das Programm umbenennt.Hashes: z. B. SHA256 und IMPHASH, je nach Konfiguration. Ideal für Abgleiche mit Threat-Intel.ProcessGuidundParentProcessGuid: eindeutige IDs, über die du Event 1 mit Netzwerk- (Event 3), Datei- (Event 11) und Zugriffs-Events (Event 10) verknüpfst.User,IntegrityLevel,LogonId: wer den Prozess mit welcher Rechtestufe gestartet hat.
Worauf du bei der Detection achtest
- Umbenannte Bordmittel:
OriginalFileNameistPowerShell.EXE, aberImageheißtupdate.exe. Das ist fast nie legitim. - Verdächtige Eltern-Kind-Ketten:
WINWORD.EXEstartetcmd.exe, daspowershell.exestartet. MitParentCommandLinesiehst du auch das auslösende Dokument. - LOLBins mit Netzwerkzugriff:
certutil,mshta,regsvr32oderrundll32mit URLs in der Kommandozeile. - Bekannte Tool-Hashes: Abgleich von
Hashesmit bekannten Offensiv-Tools wie Mimikatz, Rubeus oder SharpHound, auch wenn sie umbenannt wurden. - Prozesse aus Benutzerverzeichnissen mit hoher Integrität:
IntegrityLevelHighoderSystemfür Programme ausAppDataoder%TEMP%.
Typische False Positives
Entwickler-Tools, Build-Server und Softwareverteilung erzeugen viele ungewöhnliche Prozessketten. Grenze Regeln für diese Systeme per Hostgruppe ein, statt Prozessnamen global auszuschließen. Ausschlüsse über Image allein sind riskant, weil Angreifer Pfade nachbauen können. Kombiniere sie mit Signatur oder Hash.
Voraussetzung
Sysmon muss installiert und mit einer Konfiguration versehen sein. Bewährte Startpunkte sind die Konfigurationen von SwiftOnSecurity oder Olaf Hartong (sysmon-modular). Event 1 ist in beiden aktiv. Achte darauf, dass HashAlgorithms gesetzt ist, sonst bleibt das Feld Hashes leer.
Sigma-Regel (Beispiel)
title: Umbenanntes Systemprogramm ausgefuehrt
status: experimental
description: Erkennt Prozesse, deren OriginalFileName nicht zum Dateinamen passt. Angreifer benennen Bordmittel wie PowerShell oder certutil um, um einfache Namensregeln zu umgehen.
references:
- https://attack.mitre.org/techniques/T1036/003/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1036.003
logsource:
product: windows
category: process_creation
detection:
selection:
OriginalFileName:
- 'PowerShell.EXE'
- 'Cmd.Exe'
- 'CertUtil.exe'
- 'RUNDLL32.EXE'
- 'MSHTA.EXE'
filter_names:
Image|endswith:
- '\powershell.exe'
- '\cmd.exe'
- '\certutil.exe'
- '\rundll32.exe'
- '\mshta.exe'
condition: selection and not filter_names
falsepositives:
- Portable Software, die Systemprogramme unter anderem Namen mitbringt
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.