- Event-ID
7- Log-Kanal
- Sysmon
- Quelle
Microsoft-Windows-Sysmon- Angriffsrelevanz
- mittel
Sysmon Event 7 („Image loaded“) entsteht, wenn ein Prozess eine DLL oder ein anderes ausführbares Modul in seinen Speicher lädt. Neben Pfad und Hash enthält das Event die Signaturinformationen des Moduls. Damit lässt sich eine ganze Klasse von Angriffen erkennen, die mit reinen Prozess-Events unsichtbar bleiben: DLL Sideloading, das Nachladen von .NET-Assemblies im Speicher und Tools, die sich in legitime Prozesse einklinken.
Die wichtigsten Felder
Image: der Prozess, der das Modul lädt.ImageLoaded: Pfad der geladenen DLL.Signed,Signature,SignatureStatus: ob und von wem die DLL signiert ist und ob die Signatur gültig ist.Hashes: Hashes der DLL für Abgleiche mit Threat-Intel.OriginalFileName: der ursprüngliche Dateiname aus den PE-Metadaten.
Worauf du bei der Detection achtest
- DLL Sideloading: ein signiertes, legitimes Programm in einem Benutzerverzeichnis lädt eine unsignierte DLL aus demselben Ordner. Ein bekanntes Muster bei APT-Gruppen und Loadern wie PlugX.
- .NET in untypischen Prozessen:
clr.dlloderclrjit.dllinrundll32.exe,notepad.exeoderwerfault.exedeuten aufexecute-assemblyhin. - Dumping-Bibliotheken:
dbghelp.dlloderdbgcore.dll, geladen von ungewöhnlichen Prozessen, kurz vor einem Zugriff auf LSASS in Event 10. - Unsignierte DLLs in Systemprozessen: Module mit
Signedfalse, die insvchost.exe,lsass.exeoderexplorer.exegeladen werden. - Vault- und Credential-Bibliotheken:
vaultcli.dllodersamlib.dllin Prozessen, die mit Anmeldedaten nichts zu tun haben.
Typische False Positives
Event 7 ist das volumenstärkste Sysmon-Event überhaupt, weil jeder Prozessstart Dutzende DLLs lädt. Eine vollständige Protokollierung ist praktisch nicht möglich. Arbeite deshalb mit einem Include-Ansatz für ausgewählte DLLs (z. B. clr.dll, dbghelp.dll) und für unsignierte Module in Benutzerverzeichnissen. Viele Entwickler- und Gaming-Tools laden unsignierte DLLs aus ihrem Programmordner.
Voraussetzung
Event 7 ist in Sysmon standardmäßig deaktiviert und wird über <ImageLoad> in der Konfiguration gesteuert. Die Signaturprüfung kostet Rechenleistung. Teste neue Regeln zunächst auf wenigen Systemen und beobachte Volumen und CPU-Last, bevor du sie breit ausrollst.
Sigma-Regel (Beispiel)
title: .NET-Runtime in ungewoehnlichem Prozess geladen
status: experimental
description: Erkennt das Laden der .NET-Runtime in Prozessen, die normalerweise kein .NET verwenden. Typisch fuer execute-assembly aus Cobalt Strike und aehnlichen Frameworks.
references:
- https://attack.mitre.org/techniques/T1620/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1620
logsource:
product: windows
category: image_load
detection:
selection:
ImageLoaded|endswith:
- '\clr.dll'
- '\clrjit.dll'
Image|endswith:
- '\rundll32.exe'
- '\regsvr32.exe'
- '\notepad.exe'
- '\werfault.exe'
- '\dllhost.exe'
- '\svchost.exe'
condition: selection
falsepositives:
- Einzelne legitime COM-Objekte in dllhost.exe, die .NET nutzen
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.