- Event-ID
13- Log-Kanal
- Sysmon
- Quelle
Microsoft-Windows-Sysmon- Angriffsrelevanz
- hoch
Sysmon Event 13 („Registry value set“) entsteht, wenn ein Prozess einen Registry-Wert schreibt oder ändert. Das Event nennt Schlüssel, Wert, neuen Inhalt und den verantwortlichen Prozess. Die Registry ist der zentrale Ort für Autostarts, Dienstkonfigurationen und Sicherheitseinstellungen. Entsprechend viele Persistenz- und Evasion-Techniken hinterlassen hier Spuren.
Zur selben Gruppe gehören Event 12 (Schlüssel erstellt oder gelöscht) und Event 14 (Schlüssel oder Wert umbenannt).
Die wichtigsten Felder
TargetObject: vollständiger Pfad aus Schlüssel und Wertname, z. B.HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Updater.Details: der neue Inhalt, etwa ein Programmpfad oderDWORD (0x00000001).ImageundProcessGuid: der Prozess, der den Wert geschrieben hat.EventType: bei Event 13 immerSetValue.User: der Benutzerkontext.
Wichtige Registry-Pfade
| Pfad | Technik |
|---|---|
...\CurrentVersion\Run und RunOnce | Autostart bei Anmeldung (T1547.001) |
...\Winlogon\Userinit und Shell | Persistenz über Winlogon (T1547.004) |
...\Image File Execution Options\*\Debugger | Programmstart umleiten (T1546.012) |
SYSTEM\CurrentControlSet\Services\*\ImagePath | Dienst umbiegen (T1543.003) |
...\Windows Defender\Exclusions\ | Defender-Ausnahmen (T1562.001) |
...\Lsa\RunAsPPL, ...\WDigest\UseLogonCredential | Schutz von Anmeldedaten schwächen |
Worauf du bei der Detection achtest
- Run-Keys mit verdächtigen Zielen: Programme aus
%TEMP%,AppDataoderC:\Users\Public, Skript-Interpreter oder kodierte PowerShell im Wert. - Neue Defender-Ausnahmen: Ausschlüsse für ganze Laufwerke, Benutzerverzeichnisse oder Prozesse wie
powershell.exesind ein starkes Warnsignal. - WDigest aktiviert:
UseLogonCredentialauf1sorgt dafür, dass Passwörter wieder im Klartext im Speicher liegen. Ein typischer Schritt vor Credential Dumping. - IFEO-Debugger: ein
Debugger-Wert fürsethc.exeoderutilman.exeist die bekannte Sticky-Keys-Backdoor. - Ungewöhnlicher schreibender Prozess:
reg.exe, PowerShell oder Office-Anwendungen, die Autostart- oder Sicherheitsschlüssel ändern.
Typische False Positives
Installer, Updater, Browser und Collaboration-Tools schreiben ständig in Run-Keys und eigene Konfigurationsschlüssel. Protokolliere Event 13 deshalb nur für sicherheitsrelevante Pfade und filtere bekannte, signierte Programme mit vollem Pfad aus.
Voraussetzung
Event 13 wird über <RegistryEvent> in der Sysmon-Konfiguration gesteuert. Die Vorlagen von SwiftOnSecurity und sysmon-modular enthalten bereits umfangreiche Listen relevanter Pfade, die du als Basis nutzen kannst.
Sigma-Regel (Beispiel)
title: Ausschluss fuer Microsoft Defender per Registry gesetzt
status: experimental
description: Erkennt neue Ausschluesse fuer Microsoft Defender, mit denen Angreifer ihre Werkzeuge vor der Pruefung verstecken.
references:
- https://attack.mitre.org/techniques/T1562/001/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1562.001
logsource:
product: windows
category: registry_set
detection:
selection:
TargetObject|contains: '\Microsoft\Windows Defender\Exclusions\'
filter_defender:
Image|endswith: '\MsMpEng.exe'
condition: selection and not filter_defender
falsepositives:
- Ausschluesse, die per GPO oder Intune fuer Fachanwendungen verteilt werden
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.