Sysmon Event-ID 8: CreateRemoteThread

Sysmon Event 8 protokolliert, wenn ein Prozess einen Thread in einem anderen Prozess startet. Einer der wichtigsten Indikatoren für Process Injection.

Event-ID
8
Log-Kanal
Sysmon
Quelle
Microsoft-Windows-Sysmon
Angriffsrelevanz
hoch
MITRE ATT&CK
T1055, T1055.001, T1055.002

Sysmon Event 8 („CreateRemoteThread detected“) entsteht, wenn ein Prozess über die Windows-API CreateRemoteThread einen Thread in einem anderen Prozess startet. Legitime Software tut das selten. Für Angreifer ist es dagegen die klassische Methode der Process Injection: Schadcode wird in einen vertrauenswürdigen Prozess wie explorer.exe oder svchost.exe geschrieben und dort ausgeführt. So läuft er unter dem Namen und oft auch mit den Rechten des Zielprozesses.

Die wichtigsten Felder

  • SourceImage: der Prozess, der den Thread erzeugt.
  • TargetImage: der Prozess, in dem der Thread läuft.
  • StartAddress: die Speicheradresse, an der der neue Thread startet.
  • StartModule und StartFunction: das Modul und die Funktion an dieser Adresse. Beim klassischen DLL-Injection-Muster steht hier kernel32.dll und LoadLibraryA bzw. LoadLibraryW.
  • SourceUser und TargetUser: die Benutzerkontexte.

Worauf du bei der Detection achtest

  • Leeres StartModule: der Thread startet in Speicher, der keinem geladenen Modul zugeordnet ist. Das ist fast immer injizierter Shellcode.
  • LoadLibrary als Startfunktion: klassische DLL-Injection. Prüfe, welche DLL im Zielprozess danach in Event 7 geladen wird.
  • Ungewöhnliche Quellprozesse: Office-Anwendungen, Skript-Interpreter oder Programme aus Benutzerverzeichnissen, die Threads in andere Prozesse schreiben.
  • Beliebte Zielprozesse: explorer.exe, svchost.exe, rundll32.exe, notepad.exe und Browser. Injection in lsass.exe ist ein Alarm höchster Priorität.
  • Kombination mit Prozesszugriff: ein vorangehendes Event 10 mit Schreibrechten (PROCESS_VM_WRITE) auf denselben Zielprozess.

Typische False Positives

Windows selbst erzeugt Remote-Threads, etwa csrss.exe beim Beenden von Konsolenprozessen oder wininit.exe. Dazu kommen EDR-Produkte, Anti-Cheat-Software, Debugger und einige Barrierefreiheits- oder Eingabetools. Das Volumen ist insgesamt niedrig, eine saubere Baseline ist deshalb schnell erstellt.

Voraussetzung

Event 8 wird über <CreateRemoteThread> in der Sysmon-Konfiguration gesteuert und ist in den gängigen Vorlagen aktiv. Beachte: Moderne Injection-Techniken wie APC-Injection, Thread Hijacking oder Early Bird verwenden kein CreateRemoteThread und erscheinen deshalb nicht in Event 8. Für diese brauchst du ein EDR mit Kernel-Telemetrie.

Sigma-Regel (Beispiel)

Sigma
title: Remote-Thread ohne zugeordnetes Modul
status: experimental
description: Erkennt Remote-Threads, deren Startadresse in keinem geladenen Modul liegt. Typisch fuer Shellcode-Injection in fremde Prozesse.
references:
  - https://attack.mitre.org/techniques/T1055/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.privilege-escalation
  - attack.t1055
logsource:
  product: windows
  category: create_remote_thread
detection:
  selection:
    StartModule: ''
  filter_system:
    SourceImage|endswith:
      - '\csrss.exe'
      - '\wininit.exe'
  condition: selection and not filter_system
falsepositives:
  - Einzelne EDR- oder Anti-Cheat-Produkte, die eigenen Code in Prozesse injizieren
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.