- Event-ID
11- Log-Kanal
- Sysmon
- Quelle
Microsoft-Windows-Sysmon- Angriffsrelevanz
- mittel
Sysmon Event 11 („FileCreate“) protokolliert, wenn eine Datei erstellt oder überschrieben wird, und nennt den Prozess, der das getan hat. Damit siehst du, welcher Prozess eine Payload auf die Platte geschrieben hat, wo ein LSASS-Dump gelandet ist oder wer sich einen Eintrag im Autostart-Ordner angelegt hat.
Die wichtigsten Felder
TargetFilename: vollständiger Pfad der erstellten Datei.ImageundProcessGuid: der Prozess, der die Datei geschrieben hat. Über die GUID kommst du zum zugehörigen Event 1.CreationUtcTime: der Erstellungszeitpunkt laut Dateisystem. Weicht er stark vom Event-Zeitstempel ab, kann Timestomping (T1070.006) dahinterstecken.User: der Benutzerkontext.
Worauf du bei der Detection achtest
- Ausführbare Dateien von Office und Browsern:
.exe,.dll,.ps1,.vbs,.htaoder.lnk, geschrieben vonWINWORD.EXE,EXCEL.EXEoder einem Mailclient. - Speicher-Dumps:
.dmp-Dateien, insbesondere mitlsassim Namen, oder Dumps vonrundll32.exein Kombination mit Event 10. - Autostart-Ordner: neue Dateien in
...\Start Menu\Programs\Startup\werden bei jeder Anmeldung ausgeführt. - Tools in typischen Staging-Pfaden: Dateien in
C:\Users\Public,C:\PerfLogsoderC:\ProgramData, geschrieben von Skript-Interpretern oder LOLBins wiecertutil. - Ransomware-Muster: sehr viele neue Dateien mit einer unbekannten Endung oder Erpresserschreiben wie
README.txtin vielen Verzeichnissen innerhalb kurzer Zeit.
Typische False Positives
Installer, Updater, Browser-Caches und Entwickler-Tools erzeugen ständig neue Dateien, auch ausführbare. Deshalb protokollieren die meisten Konfigurationen Event 11 nur für bestimmte Pfade und Dateiendungen. Regeln auf Basis der Kombination aus schreibendem Prozess, Zielpfad und Endung sind deutlich zuverlässiger als reine Pfadregeln.
Voraussetzung
Event 11 wird über <FileCreate> in der Sysmon-Konfiguration gesteuert. Prüfe, welche Pfade und Endungen deine Konfiguration einschließt. Das Löschen von Dateien erfassen die Events 23 (FileDelete, mit Archivierung) und 26 (FileDeleteDetected).
Sigma-Regel (Beispiel)
title: Datei im Autostart-Ordner erstellt
status: experimental
description: Erkennt neue Dateien in den Startup-Ordnern von Benutzern und System, ein einfacher und haeufig genutzter Persistenz-Mechanismus.
references:
- https://attack.mitre.org/techniques/T1547/001/
author: blue-team.net
tags:
- attack.persistence
- attack.t1547.001
logsource:
product: windows
category: file_event
detection:
selection:
TargetFilename|contains: '\Microsoft\Windows\Start Menu\Programs\Startup\'
filter_installer:
Image|endswith:
- '\msiexec.exe'
- '\explorer.exe'
condition: selection and not filter_installer
falsepositives:
- Software, die bei der Installation eine Verknuepfung im Autostart anlegt
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.