Sysmon Event-ID 22: DNS-Abfrage

Sysmon Event 22 verknüpft DNS-Abfragen mit dem Prozess, der sie stellt. Damit erkennst du C2-Domains, Tunneling-Dienste und DNS-basierte Exfiltration.

Event-ID
22
Log-Kanal
Sysmon
Quelle
Microsoft-Windows-Sysmon
Angriffsrelevanz
mittel
MITRE ATT&CK
T1071.004, T1572, T1568

Sysmon Event 22 („DNSEvent“) protokolliert DNS-Abfragen und ordnet sie dem Prozess zu, der sie gestellt hat. Genau diese Zuordnung fehlt in den Logs deines DNS-Servers: Dort siehst du nur, dass ein Client eine Domain aufgelöst hat, hier siehst du, dass es powershell.exe war. Fast jede Malware braucht DNS, um ihren C2-Server zu finden. Event 22 ist deshalb oft der früheste Hinweis auf eine Infektion.

Die wichtigsten Felder

  • QueryName: die abgefragte Domain.
  • QueryResults: die Antworten, also IP-Adressen oder CNAMEs.
  • QueryStatus: 0 bei Erfolg, sonst ein Fehlercode. Viele fehlgeschlagene Abfragen können auf DGA-Malware hindeuten.
  • Image und ProcessGuid: der abfragende Prozess. Über die GUID kommst du zu Event 1 und der anschließenden Verbindung in Event 3.
  • User: der Benutzerkontext.

Worauf du bei der Detection achtest

  • Tunneling- und Paste-Dienste: ngrok, Cloudflare Tunnel (trycloudflare.com), Pastebin oder transfer.sh, aufgerufen von Skript-Interpretern oder Bordmitteln.
  • DNS-Tunneling: sehr lange Subdomains mit zufällig wirkenden Zeichen, viele verschiedene Subdomains unter derselben Domain oder ungewöhnlich viele TXT-Abfragen.
  • DGA-Muster: viele Abfragen nach zufällig aussehenden Domains mit hoher Fehlerquote.
  • Bordmittel, die DNS abfragen: rundll32.exe, regsvr32.exe, mshta.exe oder certutil.exe mit externen Domains.
  • Frisch registrierte Domains: Abgleich von QueryName mit Threat-Intel-Feeds oder Domain-Alter im SIEM.

Typische False Positives

Browser, Updater, Telemetrie und CDN-Domains erzeugen enorme Mengen an Abfragen, darunter auch lange, zufällig wirkende Subdomains von Cloud-Anbietern. Filtere bekannte Dienste wie Microsoft, Google und deinen Virenscanner-Hersteller bereits in der Sysmon-Konfiguration. Regeln auf Basis der Kombination aus Prozess und Domain sind deutlich zuverlässiger als reine Domain-Listen.

Voraussetzung

Event 22 wird über <DnsQuery> in der Sysmon-Konfiguration gesteuert und nutzt den ETW-Provider des Windows-DNS-Clients. Abfragen, die nicht über den Windows-DNS-Client laufen, etwa DNS over HTTPS im Browser oder eigene Resolver in Malware, sind nicht sichtbar. Blockiere deshalb direkten DNS- und DoH-Verkehr am Perimeter.

Sigma-Regel (Beispiel)

Sigma
title: DNS-Abfrage nach Tunneling- oder Paste-Dienst aus Nicht-Browser-Prozess
status: experimental
description: Erkennt Prozesse ausserhalb der Browser, die Domains von Tunneling-, Paste- oder Datei-Sharing-Diensten aufloesen, wie sie fuer C2 und Payload-Hosting missbraucht werden.
references:
  - https://attack.mitre.org/techniques/T1572/
author: blue-team.net
tags:
  - attack.command-and-control
  - attack.t1572
logsource:
  product: windows
  category: dns_query
detection:
  selection:
    QueryName|endswith:
      - '.ngrok.io'
      - '.ngrok-free.app'
      - '.trycloudflare.com'
      - 'pastebin.com'
      - 'transfer.sh'
      - '.serveo.net'
  filter_browser:
    Image|endswith:
      - '\chrome.exe'
      - '\msedge.exe'
      - '\firefox.exe'
  condition: selection and not filter_browser
falsepositives:
  - Entwickler, die ngrok oder Cloudflare Tunnel bewusst einsetzen
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.