// Nachschlagewerk

Event-IDs zur Taktik Command and Control

Command and Control (TA0011) beschreibt, wie ein Angreifer mit seinen Implantaten auf kompromittierten Systemen kommuniziert, um Befehle zu senden, Werkzeuge nachzuladen und Daten abzuziehen. Moderne C2-Frameworks wie Cobalt Strike, Sliver oder Havoc tarnen ihren Verkehr als normales HTTPS, DNS oder SMB und nutzen legitime Dienste wie Cloud-Tunnel oder Filehoster.

Im Netzwerk allein ist C2 deshalb schwer zu erkennen. Auf dem Endpoint kommt der entscheidende Kontext dazu: welcher Prozess die Verbindung aufbaut. Sysmon Event 3 zeigt Netzwerkverbindungen samt Prozess, zum Beispiel rundll32.exe mit Verbindung ins Internet. Sysmon Event 22 verrät DNS-Abfragen nach Tunneling-Diensten oder zufällig wirkenden Domains. Interne C2-Kanäle per SMB erkennst du an typischen Pipe-Namen in Sysmon Event 17/18, und nachgeladene Werkzeuge samt Download-URL in Sysmon Event 15.

Bewährt hat sich die Kombination aus Endpoint- und Netzwerkdaten: Sysmon liefert Prozess und Kommandozeile, Proxy, Firewall oder Zeek liefern Volumen, Zeitmuster und Zertifikate. Regelmäßige Verbindungen mit geringer Streuung der Zeitabstände (Beaconing) sind eines der zuverlässigsten Muster.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
3 Netzwerkverbindung Sysmon mittel T1071.001, T1105, T1021.001
11 Datei erstellt Sysmon mittel T1105, T1547.001, T1003.001, T1486
15 Alternate Data Stream erstellt Sysmon mittel T1564.004, T1105, T1553.005, T1566.001
22 DNS-Abfrage Sysmon mittel T1071.004, T1572, T1568
59 BITS-Auftrag erstellt und Übertragung gestartet BITS mittel T1197, T1105
5156 Netzwerkverbindung erlaubt oder blockiert Security mittel T1071, T1021, T1046

// Artikel zum Thema

Command and Control in der Praxis erkennen

Command and Control (TA0011) bei MITRE ATT&CK ↗