Sysmon Event-ID 13: Registry-Wert gesetzt

Sysmon Event 13 protokolliert geschriebene Registry-Werte samt Prozess. Die wichtigste Quelle für Autostart-Persistenz und das Abschalten von Schutzfunktionen.

Event-ID
13
Log-Kanal
Sysmon
Quelle
Microsoft-Windows-Sysmon
Angriffsrelevanz
hoch

Sysmon Event 13 („Registry value set“) entsteht, wenn ein Prozess einen Registry-Wert schreibt oder ändert. Das Event nennt Schlüssel, Wert, neuen Inhalt und den verantwortlichen Prozess. Die Registry ist der zentrale Ort für Autostarts, Dienstkonfigurationen und Sicherheitseinstellungen. Entsprechend viele Persistenz- und Evasion-Techniken hinterlassen hier Spuren.

Zur selben Gruppe gehören Event 12 (Schlüssel erstellt oder gelöscht) und Event 14 (Schlüssel oder Wert umbenannt).

Die wichtigsten Felder

  • TargetObject: vollständiger Pfad aus Schlüssel und Wertname, z. B. HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run\Updater.
  • Details: der neue Inhalt, etwa ein Programmpfad oder DWORD (0x00000001).
  • Image und ProcessGuid: der Prozess, der den Wert geschrieben hat.
  • EventType: bei Event 13 immer SetValue.
  • User: der Benutzerkontext.

Wichtige Registry-Pfade

PfadTechnik
...\CurrentVersion\Run und RunOnceAutostart bei Anmeldung (T1547.001)
...\Winlogon\Userinit und ShellPersistenz über Winlogon (T1547.004)
...\Image File Execution Options\*\DebuggerProgrammstart umleiten (T1546.012)
SYSTEM\CurrentControlSet\Services\*\ImagePathDienst umbiegen (T1543.003)
...\Windows Defender\Exclusions\Defender-Ausnahmen (T1562.001)
...\Lsa\RunAsPPL, ...\WDigest\UseLogonCredentialSchutz von Anmeldedaten schwächen

Worauf du bei der Detection achtest

  • Run-Keys mit verdächtigen Zielen: Programme aus %TEMP%, AppData oder C:\Users\Public, Skript-Interpreter oder kodierte PowerShell im Wert.
  • Neue Defender-Ausnahmen: Ausschlüsse für ganze Laufwerke, Benutzerverzeichnisse oder Prozesse wie powershell.exe sind ein starkes Warnsignal.
  • WDigest aktiviert: UseLogonCredential auf 1 sorgt dafür, dass Passwörter wieder im Klartext im Speicher liegen. Ein typischer Schritt vor Credential Dumping.
  • IFEO-Debugger: ein Debugger-Wert für sethc.exe oder utilman.exe ist die bekannte Sticky-Keys-Backdoor.
  • Ungewöhnlicher schreibender Prozess: reg.exe, PowerShell oder Office-Anwendungen, die Autostart- oder Sicherheitsschlüssel ändern.

Typische False Positives

Installer, Updater, Browser und Collaboration-Tools schreiben ständig in Run-Keys und eigene Konfigurationsschlüssel. Protokolliere Event 13 deshalb nur für sicherheitsrelevante Pfade und filtere bekannte, signierte Programme mit vollem Pfad aus.

Voraussetzung

Event 13 wird über <RegistryEvent> in der Sysmon-Konfiguration gesteuert. Die Vorlagen von SwiftOnSecurity und sysmon-modular enthalten bereits umfangreiche Listen relevanter Pfade, die du als Basis nutzen kannst.

Sigma-Regel (Beispiel)

Sigma
title: Ausschluss fuer Microsoft Defender per Registry gesetzt
status: experimental
description: Erkennt neue Ausschluesse fuer Microsoft Defender, mit denen Angreifer ihre Werkzeuge vor der Pruefung verstecken.
references:
  - https://attack.mitre.org/techniques/T1562/001/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.t1562.001
logsource:
  product: windows
  category: registry_set
detection:
  selection:
    TargetObject|contains: '\Microsoft\Windows Defender\Exclusions\'
  filter_defender:
    Image|endswith: '\MsMpEng.exe'
  condition: selection and not filter_defender
falsepositives:
  - Ausschluesse, die per GPO oder Intune fuer Fachanwendungen verteilt werden
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.