Sysmon Event-ID 25: Process Tampering

Sysmon Event 25 erkennt, wenn das Speicherabbild eines Prozesses nicht mehr zur Datei auf der Platte passt. Der Indikator für Process Hollowing und Herpaderping.

Event-ID
25
Log-Kanal
Sysmon
Quelle
Microsoft-Windows-Sysmon
Angriffsrelevanz
hoch
MITRE ATT&CK
T1055.012, T1055

Sysmon Event 25 („Process Tampering“) entsteht, wenn Sysmon feststellt, dass das Speicherabbild eines laufenden Prozesses nicht mehr zu der Datei passt, aus der er gestartet wurde. Genau das ist das Ziel mehrerer Tarntechniken: Ein harmloser Prozess wie svchost.exe wird gestartet, sein Code im Speicher aber durch Schadcode ersetzt. Für Prozesslisten, Task-Manager und viele Sicherheitstools sieht alles normal aus.

Erkannte Techniken

  • Process Hollowing: ein Prozess wird im angehaltenen Zustand gestartet, sein ursprünglicher Code aus dem Speicher entfernt und durch Schadcode ersetzt. Weit verbreitet bei Loadern und Banking-Trojanern.
  • Process Herpaderping: die Datei auf der Platte wird verändert, nachdem das Abbild in den Speicher geladen, aber bevor der Prozess von Sicherheitsprodukten geprüft wurde.
  • Process Ghosting und Doppelgänging: verwandte Techniken, bei denen die Datei gelöscht oder über Transaktionen verborgen wird.

Die wichtigsten Felder

  • Image und ProcessGuid: der betroffene Prozess. Über die GUID findest du seinen Start in Event 1 und den Elternprozess.
  • Type: Image is replaced bei Hollowing, Image is locked for access bei Herpaderping.
  • User: der Benutzerkontext.

Worauf du bei der Detection achtest

  • Systemprozesse als Opfer: Event 25 für svchost.exe, explorer.exe, RegAsm.exe, InstallUtil.exe oder notepad.exe ist ein starker Hinweis auf Malware.
  • Elternprozess prüfen: wer hat den gehollowten Prozess gestartet? Ein Office-Dokument, ein Skript oder eine Datei aus %TEMP% bestätigen den Verdacht.
  • Anschließende Aktivität: Netzwerkverbindungen in Event 3 oder Zugriffe auf LSASS in Event 10 durch den betroffenen Prozess.
  • Vorangehende Injection: Kombinationen mit Event 8 oder Schreibzugriffen auf den Prozess.

Typische False Positives

Browser wie Chrome, Edge und Firefox lösen Event 25 regelmäßig bei Hintergrund-Updates aus, wenn die Programmdatei während der Laufzeit ersetzt wird. Auch einige Entwicklungsumgebungen, Updater und Software-Schutzmechanismen (Packer, Kopierschutz) erzeugen es. Filtere diese nach vollständigem Pfad und Signatur. Das verbleibende Volumen ist gering.

Voraussetzung

Event 25 gibt es seit Sysmon 13 und wird über <ProcessTampering> in der Konfiguration aktiviert. Aktualisiere ältere Sysmon-Installationen, falls das Event bei dir fehlt. Mit sysmon -s siehst du, welche Events deine installierte Version unterstützt.

Sigma-Regel (Beispiel)

Sigma
title: Process Hollowing oder Herpaderping erkannt
status: experimental
description: Erkennt Prozesse, deren Speicherabbild nicht mehr zur Datei auf der Festplatte passt.
references:
  - https://attack.mitre.org/techniques/T1055/012/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.t1055.012
logsource:
  product: windows
  category: process_tampering
detection:
  selection:
    Type: 'Image is replaced'
  filter_browsers:
    Image|contains:
      - '\Google\Chrome\Application\'
      - '\Microsoft\Edge\Application\'
      - '\Mozilla Firefox\'
  condition: selection and not filter_browsers
falsepositives:
  - Programme, die sich waehrend der Laufzeit selbst aktualisieren
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.