Sysmon Event-ID 11: Datei erstellt

Sysmon Event 11 protokolliert neu erstellte Dateien mit dem verursachenden Prozess. Nützlich für Malware-Drops, Speicher-Dumps und Autostart-Persistenz.

Event-ID
11
Log-Kanal
Sysmon
Quelle
Microsoft-Windows-Sysmon
Angriffsrelevanz
mittel

Sysmon Event 11 („FileCreate“) protokolliert, wenn eine Datei erstellt oder überschrieben wird, und nennt den Prozess, der das getan hat. Damit siehst du, welcher Prozess eine Payload auf die Platte geschrieben hat, wo ein LSASS-Dump gelandet ist oder wer sich einen Eintrag im Autostart-Ordner angelegt hat.

Die wichtigsten Felder

  • TargetFilename: vollständiger Pfad der erstellten Datei.
  • Image und ProcessGuid: der Prozess, der die Datei geschrieben hat. Über die GUID kommst du zum zugehörigen Event 1.
  • CreationUtcTime: der Erstellungszeitpunkt laut Dateisystem. Weicht er stark vom Event-Zeitstempel ab, kann Timestomping (T1070.006) dahinterstecken.
  • User: der Benutzerkontext.

Worauf du bei der Detection achtest

  • Ausführbare Dateien von Office und Browsern: .exe, .dll, .ps1, .vbs, .hta oder .lnk, geschrieben von WINWORD.EXE, EXCEL.EXE oder einem Mailclient.
  • Speicher-Dumps: .dmp-Dateien, insbesondere mit lsass im Namen, oder Dumps von rundll32.exe in Kombination mit Event 10.
  • Autostart-Ordner: neue Dateien in ...\Start Menu\Programs\Startup\ werden bei jeder Anmeldung ausgeführt.
  • Tools in typischen Staging-Pfaden: Dateien in C:\Users\Public, C:\PerfLogs oder C:\ProgramData, geschrieben von Skript-Interpretern oder LOLBins wie certutil.
  • Ransomware-Muster: sehr viele neue Dateien mit einer unbekannten Endung oder Erpresserschreiben wie README.txt in vielen Verzeichnissen innerhalb kurzer Zeit.

Typische False Positives

Installer, Updater, Browser-Caches und Entwickler-Tools erzeugen ständig neue Dateien, auch ausführbare. Deshalb protokollieren die meisten Konfigurationen Event 11 nur für bestimmte Pfade und Dateiendungen. Regeln auf Basis der Kombination aus schreibendem Prozess, Zielpfad und Endung sind deutlich zuverlässiger als reine Pfadregeln.

Voraussetzung

Event 11 wird über <FileCreate> in der Sysmon-Konfiguration gesteuert. Prüfe, welche Pfade und Endungen deine Konfiguration einschließt. Das Löschen von Dateien erfassen die Events 23 (FileDelete, mit Archivierung) und 26 (FileDeleteDetected).

Sigma-Regel (Beispiel)

Sigma
title: Datei im Autostart-Ordner erstellt
status: experimental
description: Erkennt neue Dateien in den Startup-Ordnern von Benutzern und System, ein einfacher und haeufig genutzter Persistenz-Mechanismus.
references:
  - https://attack.mitre.org/techniques/T1547/001/
author: blue-team.net
tags:
  - attack.persistence
  - attack.t1547.001
logsource:
  product: windows
  category: file_event
detection:
  selection:
    TargetFilename|contains: '\Microsoft\Windows\Start Menu\Programs\Startup\'
  filter_installer:
    Image|endswith:
      - '\msiexec.exe'
      - '\explorer.exe'
  condition: selection and not filter_installer
falsepositives:
  - Software, die bei der Installation eine Verknuepfung im Autostart anlegt
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.