Sysmon Event-ID 7: Image geladen

Sysmon Event 7 protokolliert, welche DLLs ein Prozess lädt, inklusive Signaturstatus. Damit erkennst du DLL Sideloading, execute-assembly und Credential-Dumping-Tools.

Event-ID
7
Log-Kanal
Sysmon
Quelle
Microsoft-Windows-Sysmon
Angriffsrelevanz
mittel
MITRE ATT&CK
T1574.001, T1620, T1003.001

Sysmon Event 7 („Image loaded“) entsteht, wenn ein Prozess eine DLL oder ein anderes ausführbares Modul in seinen Speicher lädt. Neben Pfad und Hash enthält das Event die Signaturinformationen des Moduls. Damit lässt sich eine ganze Klasse von Angriffen erkennen, die mit reinen Prozess-Events unsichtbar bleiben: DLL Sideloading, das Nachladen von .NET-Assemblies im Speicher und Tools, die sich in legitime Prozesse einklinken.

Die wichtigsten Felder

  • Image: der Prozess, der das Modul lädt.
  • ImageLoaded: Pfad der geladenen DLL.
  • Signed, Signature, SignatureStatus: ob und von wem die DLL signiert ist und ob die Signatur gültig ist.
  • Hashes: Hashes der DLL für Abgleiche mit Threat-Intel.
  • OriginalFileName: der ursprüngliche Dateiname aus den PE-Metadaten.

Worauf du bei der Detection achtest

  • DLL Sideloading: ein signiertes, legitimes Programm in einem Benutzerverzeichnis lädt eine unsignierte DLL aus demselben Ordner. Ein bekanntes Muster bei APT-Gruppen und Loadern wie PlugX.
  • .NET in untypischen Prozessen: clr.dll oder clrjit.dll in rundll32.exe, notepad.exe oder werfault.exe deuten auf execute-assembly hin.
  • Dumping-Bibliotheken: dbghelp.dll oder dbgcore.dll, geladen von ungewöhnlichen Prozessen, kurz vor einem Zugriff auf LSASS in Event 10.
  • Unsignierte DLLs in Systemprozessen: Module mit Signed false, die in svchost.exe, lsass.exe oder explorer.exe geladen werden.
  • Vault- und Credential-Bibliotheken: vaultcli.dll oder samlib.dll in Prozessen, die mit Anmeldedaten nichts zu tun haben.

Typische False Positives

Event 7 ist das volumenstärkste Sysmon-Event überhaupt, weil jeder Prozessstart Dutzende DLLs lädt. Eine vollständige Protokollierung ist praktisch nicht möglich. Arbeite deshalb mit einem Include-Ansatz für ausgewählte DLLs (z. B. clr.dll, dbghelp.dll) und für unsignierte Module in Benutzerverzeichnissen. Viele Entwickler- und Gaming-Tools laden unsignierte DLLs aus ihrem Programmordner.

Voraussetzung

Event 7 ist in Sysmon standardmäßig deaktiviert und wird über <ImageLoad> in der Konfiguration gesteuert. Die Signaturprüfung kostet Rechenleistung. Teste neue Regeln zunächst auf wenigen Systemen und beobachte Volumen und CPU-Last, bevor du sie breit ausrollst.

Sigma-Regel (Beispiel)

Sigma
title: .NET-Runtime in ungewoehnlichem Prozess geladen
status: experimental
description: Erkennt das Laden der .NET-Runtime in Prozessen, die normalerweise kein .NET verwenden. Typisch fuer execute-assembly aus Cobalt Strike und aehnlichen Frameworks.
references:
  - https://attack.mitre.org/techniques/T1620/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.t1620
logsource:
  product: windows
  category: image_load
detection:
  selection:
    ImageLoaded|endswith:
      - '\clr.dll'
      - '\clrjit.dll'
    Image|endswith:
      - '\rundll32.exe'
      - '\regsvr32.exe'
      - '\notepad.exe'
      - '\werfault.exe'
      - '\dllhost.exe'
      - '\svchost.exe'
  condition: selection
falsepositives:
  - Einzelne legitime COM-Objekte in dllhost.exe, die .NET nutzen
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.