- Event-ID
19- Log-Kanal
- Sysmon
- Quelle
Microsoft-Windows-Sysmon- Angriffsrelevanz
- hoch
- MITRE ATT&CK
- T1546.003
- Taktik
- Persistence, Privilege Escalation
Sysmon Event 19, 20 und 21 protokollieren die drei Bausteine eines permanenten WMI-Ereignisabonnements. Event 19 („WmiEventFilter activity detected“) zeigt einen Filter, also die Bedingung, auf die gewartet wird. Event 20 („WmiEventConsumer activity detected“) zeigt einen Consumer, also die Aktion, die ausgeführt wird. Event 21 („WmiEventConsumerToFilter activity detected“) zeigt die Bindung, die beides verknüpft. Erst alle drei zusammen ergeben einen funktionierenden Mechanismus.
Angreifer nutzen genau das als Persistenz: Ein Filter wartet etwa auf den Systemstart oder auf eine bestimmte Uhrzeit, der Consumer startet dann eine PowerShell mit einer Nutzlast. Das Ganze lebt im WMI-Repository statt im Dateisystem oder in den bekannten Autostart-Schlüsseln, läuft als SYSTEM und übersteht Neustarts. Viele Aufräumroutinen übersehen es. Die Einordnung neben geplanten Aufgaben und Diensten zeigt der Beitrag Persistenz erkennen.
Die wichtigsten Felder
EventTypeundOperation: welcher Baustein betroffen ist und ob er angelegt oder gelöscht wurde.Name: der Name von Filter oder Consumer, oft frei gewählt und manchmal an Windows-Namen angelehnt.Query(Event 19): die WQL-Abfrage des Filters, also der Auslöser.TypeundDestination(Event 20): Art des Consumers und das, was er ausführt, etwa eine Kommandozeile oder ein Skript.ConsumerundFilter(Event 21): welche Bausteine verbunden werden.User: das Konto, das die Änderung vorgenommen hat.
Worauf du bei der Detection achtest
- Consumer mit Shell oder Skript: Event 20 mit einem
Destination, das PowerShell,cmd.exe,mshta, einen Skript-Host oder eine URL enthält. Das ist das stärkste Einzelsignal. - Filter auf Systemstart oder Uhrzeit: WQL-Abfragen auf
Win32_PerfFormattedData_PerfOS_Systemmit Bedingungen auf die Laufzeit oder auf__InstanceModificationEventfür eine bestimmte Stunde sind typische Auslöser für Persistenz. - Neue Bindungen überhaupt: In vielen Umgebungen entsteht Event 21 nur selten. Jede neue Bindung außerhalb eines Software-Rollouts verdient einen Blick.
- Anlage über das Netzwerk: Abonnements, die aus der Ferne per WMI angelegt werden, sind zugleich eine Technik für seitliche Bewegung.
Typische False Positives
Windows bringt einige Consumer selbst mit, etwa SCM Event Log Consumer, und manche Verwaltungs- und Monitoring-Software legt eigene Abonnements an. Diese sind stabil und lassen sich über ihren Namen und ihr Ziel ausschließen. Consumer, die eine Shell mit kodierter Kommandozeile starten, sind dagegen fast nie legitim.
Voraussetzung
Die Events werden über <WmiEvent> in der Sysmon-Konfiguration gesteuert und sollten immer aktiv sein, weil das Volumen gering ist. Ohne Sysmon hilft das Windows-eigene Protokoll Microsoft-Windows-WMI-Activity/Operational: Event 5861 meldet dort die Registrierung eines permanenten Consumers. Zum Testen eignet sich Atomic Red Team mit den Tests zu T1546.003.
Sigma-Regel (Beispiel)
title: WMI-Consumer mit Skript- oder Kommandozeilen-Aufruf
status: experimental
description: Erkennt permanente WMI-Consumer, deren Ziel eine Shell, ein Skript-Interpreter oder eine URL ist. Typisches Muster von WMI-Persistenz.
references:
- https://attack.mitre.org/techniques/T1546/003/
author: blue-team.net
tags:
- attack.persistence
- attack.privilege-escalation
- attack.t1546.003
logsource:
product: windows
category: wmi_event
detection:
selection:
EventID: 20
Destination|contains:
- 'powershell'
- 'pwsh'
- 'cmd.exe'
- 'mshta'
- 'wscript'
- 'cscript'
- 'rundll32'
- 'regsvr32'
- 'http'
condition: selection
falsepositives:
- Verwaltungssoftware, die WMI-Consumer fuer eigene Automatisierung anlegt
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.