- Event-ID
22- Log-Kanal
- Sysmon
- Quelle
Microsoft-Windows-Sysmon- Angriffsrelevanz
- mittel
- Taktik
- Command and Control
Sysmon Event 22 („DNSEvent“) protokolliert DNS-Abfragen und ordnet sie dem Prozess zu, der sie gestellt hat. Genau diese Zuordnung fehlt in den Logs deines DNS-Servers: Dort siehst du nur, dass ein Client eine Domain aufgelöst hat, hier siehst du, dass es powershell.exe war. Fast jede Malware braucht DNS, um ihren C2-Server zu finden. Event 22 ist deshalb oft der früheste Hinweis auf eine Infektion.
Die wichtigsten Felder
QueryName: die abgefragte Domain.QueryResults: die Antworten, also IP-Adressen oder CNAMEs.QueryStatus:0bei Erfolg, sonst ein Fehlercode. Viele fehlgeschlagene Abfragen können auf DGA-Malware hindeuten.ImageundProcessGuid: der abfragende Prozess. Über die GUID kommst du zu Event 1 und der anschließenden Verbindung in Event 3.User: der Benutzerkontext.
Worauf du bei der Detection achtest
- Tunneling- und Paste-Dienste: ngrok, Cloudflare Tunnel (
trycloudflare.com), Pastebin odertransfer.sh, aufgerufen von Skript-Interpretern oder Bordmitteln. - DNS-Tunneling: sehr lange Subdomains mit zufällig wirkenden Zeichen, viele verschiedene Subdomains unter derselben Domain oder ungewöhnlich viele TXT-Abfragen.
- DGA-Muster: viele Abfragen nach zufällig aussehenden Domains mit hoher Fehlerquote.
- Bordmittel, die DNS abfragen:
rundll32.exe,regsvr32.exe,mshta.exeodercertutil.exemit externen Domains. - Frisch registrierte Domains: Abgleich von
QueryNamemit Threat-Intel-Feeds oder Domain-Alter im SIEM.
Typische False Positives
Browser, Updater, Telemetrie und CDN-Domains erzeugen enorme Mengen an Abfragen, darunter auch lange, zufällig wirkende Subdomains von Cloud-Anbietern. Filtere bekannte Dienste wie Microsoft, Google und deinen Virenscanner-Hersteller bereits in der Sysmon-Konfiguration. Regeln auf Basis der Kombination aus Prozess und Domain sind deutlich zuverlässiger als reine Domain-Listen.
Voraussetzung
Event 22 wird über <DnsQuery> in der Sysmon-Konfiguration gesteuert und nutzt den ETW-Provider des Windows-DNS-Clients. Abfragen, die nicht über den Windows-DNS-Client laufen, etwa DNS over HTTPS im Browser oder eigene Resolver in Malware, sind nicht sichtbar. Blockiere deshalb direkten DNS- und DoH-Verkehr am Perimeter.
Sigma-Regel (Beispiel)
title: DNS-Abfrage nach Tunneling- oder Paste-Dienst aus Nicht-Browser-Prozess
status: experimental
description: Erkennt Prozesse ausserhalb der Browser, die Domains von Tunneling-, Paste- oder Datei-Sharing-Diensten aufloesen, wie sie fuer C2 und Payload-Hosting missbraucht werden.
references:
- https://attack.mitre.org/techniques/T1572/
author: blue-team.net
tags:
- attack.command-and-control
- attack.t1572
logsource:
product: windows
category: dns_query
detection:
selection:
QueryName|endswith:
- '.ngrok.io'
- '.ngrok-free.app'
- '.trycloudflare.com'
- 'pastebin.com'
- 'transfer.sh'
- '.serveo.net'
filter_browser:
Image|endswith:
- '\chrome.exe'
- '\msedge.exe'
- '\firefox.exe'
condition: selection and not filter_browser
falsepositives:
- Entwickler, die ngrok oder Cloudflare Tunnel bewusst einsetzen
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.