- Event-ID
9- Log-Kanal
- Sysmon
- Quelle
Microsoft-Windows-Sysmon- Angriffsrelevanz
- hoch
- Taktik
- Credential Access, Defense Evasion
Sysmon Event 9 („RawAccessRead detected“) entsteht, wenn ein Prozess ein Laufwerk direkt über die Gerätebezeichnung wie \\.\C: liest, statt über das Dateisystem. Auf diesem Weg umgeht er Dateisperren und Zugriffsrechte, weil er die Datenblöcke selbst ausliest.
Angreifer nutzen das, um Dateien zu kopieren, die Windows im laufenden Betrieb sperrt: die Active-Directory-Datenbank NTDS.dit auf Domain Controllern oder die Registry-Hives SAM und SYSTEM. Werkzeuge wie Invoke-NinjaCopy oder RawCopy arbeiten genau so. Mit den kopierten Dateien lassen sich offline alle Passwort-Hashes der Domäne auslesen.
Die wichtigsten Felder
Image: der Prozess, der das Laufwerk direkt liest.Device: das gelesene Gerät, etwa\Device\HarddiskVolume2.ProcessGuid: zur Verknüpfung mit dem Prozessstart in Sysmon Event 1, der die Kommandozeile zeigt.User: das Konto des Prozesses.
Worauf du bei der Detection achtest
- Skript-Interpreter:
powershell.exeoderpwsh.exemit direktem Laufwerkszugriff. Das ist das Muster von Invoke-NinjaCopy. - Programme aus Benutzerverzeichnissen: Prozesse aus
\Users\,\Temp\oder\ProgramData\. - Domain Controller: Auf DCs ist jeder direkte Lesezugriff außerhalb von Backup-Software und Systemprozessen verdächtig.
- Andere Wege zu NTDS.dit: Schattenkopien mit
vssadminoderntdsutilund dem Befehlifmsiehst du in Event 4688, DCSync über das Netzwerk in Event 4662.
Typische False Positives
Der Prozess System, svchost.exe, Defragmentierung, Virenscanner, Backup-Agenten und Festplattenwerkzeuge lesen Laufwerke regelmäßig direkt. Viele Sysmon-Vorlagen schließen diese Prozesse bereits aus. Beginne mit einer Liste der Prozesse, die in deiner Umgebung Event 9 erzeugen, und alarmiere auf alles Neue.
Voraussetzung
Du brauchst Sysmon mit aktivem Event 9 (RawAccessRead) in der Konfiguration. Wegen des Volumens ist es in manchen Vorlagen abgeschaltet. Auf Domain Controllern lohnt sich der Aufwand besonders.
Sigma-Regel (Beispiel)
title: Direkter Laufwerkszugriff durch Skript-Interpreter oder Programm aus Benutzerpfad
status: experimental
description: Erkennt RawAccessRead durch PowerShell oder Programme aus Benutzer- und Temp-Verzeichnissen. Typisch fuer das Kopieren gesperrter Dateien wie NTDS.dit mit Invoke-NinjaCopy.
references:
- https://attack.mitre.org/techniques/T1006/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1006
- attack.credential-access
- attack.t1003.003
logsource:
product: windows
category: raw_access_thread
detection:
selection_interpreter:
Image|endswith:
- '\powershell.exe'
- '\pwsh.exe'
- '\cmd.exe'
selection_paths:
Image|contains:
- '\Users\'
- '\Temp\'
- '\ProgramData\'
condition: 1 of selection_*
falsepositives:
- Festplatten- und Backup-Werkzeuge, die aus Benutzerverzeichnissen gestartet werden
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.