- Event-ID
25- Log-Kanal
- Sysmon
- Quelle
Microsoft-Windows-Sysmon- Angriffsrelevanz
- hoch
Sysmon Event 25 („Process Tampering“) entsteht, wenn Sysmon feststellt, dass das Speicherabbild eines laufenden Prozesses nicht mehr zu der Datei passt, aus der er gestartet wurde. Genau das ist das Ziel mehrerer Tarntechniken: Ein harmloser Prozess wie svchost.exe wird gestartet, sein Code im Speicher aber durch Schadcode ersetzt. Für Prozesslisten, Task-Manager und viele Sicherheitstools sieht alles normal aus.
Erkannte Techniken
- Process Hollowing: ein Prozess wird im angehaltenen Zustand gestartet, sein ursprünglicher Code aus dem Speicher entfernt und durch Schadcode ersetzt. Weit verbreitet bei Loadern und Banking-Trojanern.
- Process Herpaderping: die Datei auf der Platte wird verändert, nachdem das Abbild in den Speicher geladen, aber bevor der Prozess von Sicherheitsprodukten geprüft wurde.
- Process Ghosting und Doppelgänging: verwandte Techniken, bei denen die Datei gelöscht oder über Transaktionen verborgen wird.
Die wichtigsten Felder
ImageundProcessGuid: der betroffene Prozess. Über die GUID findest du seinen Start in Event 1 und den Elternprozess.Type:Image is replacedbei Hollowing,Image is locked for accessbei Herpaderping.User: der Benutzerkontext.
Worauf du bei der Detection achtest
- Systemprozesse als Opfer: Event 25 für
svchost.exe,explorer.exe,RegAsm.exe,InstallUtil.exeodernotepad.exeist ein starker Hinweis auf Malware. - Elternprozess prüfen: wer hat den gehollowten Prozess gestartet? Ein Office-Dokument, ein Skript oder eine Datei aus
%TEMP%bestätigen den Verdacht. - Anschließende Aktivität: Netzwerkverbindungen in Event 3 oder Zugriffe auf LSASS in Event 10 durch den betroffenen Prozess.
- Vorangehende Injection: Kombinationen mit Event 8 oder Schreibzugriffen auf den Prozess.
Typische False Positives
Browser wie Chrome, Edge und Firefox lösen Event 25 regelmäßig bei Hintergrund-Updates aus, wenn die Programmdatei während der Laufzeit ersetzt wird. Auch einige Entwicklungsumgebungen, Updater und Software-Schutzmechanismen (Packer, Kopierschutz) erzeugen es. Filtere diese nach vollständigem Pfad und Signatur. Das verbleibende Volumen ist gering.
Voraussetzung
Event 25 gibt es seit Sysmon 13 und wird über <ProcessTampering> in der Konfiguration aktiviert. Aktualisiere ältere Sysmon-Installationen, falls das Event bei dir fehlt. Mit sysmon -s siehst du, welche Events deine installierte Version unterstützt.
Sigma-Regel (Beispiel)
title: Process Hollowing oder Herpaderping erkannt
status: experimental
description: Erkennt Prozesse, deren Speicherabbild nicht mehr zur Datei auf der Festplatte passt.
references:
- https://attack.mitre.org/techniques/T1055/012/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1055.012
logsource:
product: windows
category: process_tampering
detection:
selection:
Type: 'Image is replaced'
filter_browsers:
Image|contains:
- '\Google\Chrome\Application\'
- '\Microsoft\Edge\Application\'
- '\Mozilla Firefox\'
condition: selection and not filter_browsers
falsepositives:
- Programme, die sich waehrend der Laufzeit selbst aktualisieren
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.