// Nachschlagewerk

Event-IDs zur Taktik Defense Evasion

Defense Evasion (TA0005) ist die Taktik mit den meisten Techniken in MITRE ATT&CK. Gemeint ist alles, womit Angreifer Erkennung vermeiden: Sicherheitslösungen abschalten, Logs löschen, Schadcode verschleiern, in legitime Prozesse einschleusen oder signierte Windows-Programme für ihre Zwecke missbrauchen.

Für Verteidiger ist das eine gute Nachricht: Wer seine Spuren verwischt, hinterlässt dabei oft besonders deutliche Spuren. Gelöschte Logs zeigen Event 1102 und Event 104. Abgeschaltete oder umkonfigurierte Schutzfunktionen findest du in Event 5001, Event 5007 und Event 7040 sowie bei Registry-Änderungen in Sysmon Event 13. Process Injection und Hollowing machen Sysmon Event 8 und Sysmon Event 25 sichtbar, umbenannte Bordmittel Sysmon Event 1 über den OriginalFileName. Verschleierte PowerShell entschlüsselt Event 4104 automatisch.

Die Events in dieser Liste eignen sich gut für Alarme mit hoher Priorität, weil legitime Gründe für diese Aktionen auf Produktivsystemen selten sind. Wichtig ist, dass deine Logs zeitnah zentral gesammelt werden, damit ein Angreifer sie nicht vorher löschen kann.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
1 Prozess erstellt Sysmon hoch T1059.001, T1218, T1036
2 Dateierstellungszeit geändert Sysmon mittel T1070.006
6 Treiber geladen Sysmon hoch T1068, T1562.001, T1014
7 Image geladen Sysmon mittel T1574.001, T1620, T1003.001
8 CreateRemoteThread Sysmon hoch T1055, T1055.001, T1055.002
9 Direkter Lesezugriff auf ein Laufwerk Sysmon hoch T1003.003, T1006
10 Prozesszugriff Sysmon hoch T1003.001, T1055
12 Registry-Schlüssel erstellt oder gelöscht Sysmon mittel T1546.008, T1546.012, T1546.015, T1112
13 Registry-Wert gesetzt Sysmon hoch T1547.001, T1546.012, T1562.001
15 Alternate Data Stream erstellt Sysmon mittel T1564.004, T1105, T1553.005, T1566.001
25 Process Tampering Sysmon hoch T1055.012, T1055
59 BITS-Auftrag erstellt und Übertragung gestartet BITS mittel T1197, T1105
104 Ereignisprotokoll gelöscht System hoch T1070.001
400 PowerShell-Engine gestartet PowerShell mittel T1059.001, T1562.010
800 PowerShell-Pipeline ausgeführt PowerShell mittel T1059.001, T1027
1100 Ereignisprotokoll-Dienst beendet Security mittel T1562.002, T1070.001
1102 Sicherheitsprotokoll gelöscht Security hoch T1070.001
4103 PowerShell-Modulprotokollierung PowerShell mittel T1059.001, T1087.002, T1562.001
4104 PowerShell-Skriptblock protokolliert PowerShell hoch T1059.001, T1027, T1562.001, T1087.002
4624 Erfolgreiche Anmeldung Security hoch T1078, T1021.001, T1550.002
4648 Anmeldung mit expliziten Anmeldedaten Security mittel T1078, T1021.002
4657 Registry-Wert geändert Security mittel T1112, T1547.001, T1562.001
4672 Spezielle Berechtigungen bei Anmeldung Security mittel T1078.002, T1134
4673 Privilegierter Dienst aufgerufen Security mittel T1134, T1558
4688 Neuer Prozess erstellt Security hoch T1059.001, T1059.003, T1218, T1087, T1490
4706 Vertrauensstellung erstellt, entfernt oder geändert Security hoch T1484.002
4719 Überwachungsrichtlinie geändert Security hoch T1562.002
4726 Benutzerkonto gelöscht Security mittel T1531, T1070.009
4728 Mitglied zu globaler Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4756 Mitglied zu universeller Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4765 SID-History hinzugefügt Security hoch T1134.005
4776 NTLM-Anmeldedaten geprüft Security hoch T1110.003, T1110.001, T1550.002
4946 Firewall-Regel hinzugefügt, geändert oder gelöscht Security mittel T1562.004
5001 Defender-Echtzeitschutz deaktiviert Defender hoch T1562.001
5007 Defender-Konfiguration geändert Defender hoch T1562.001
5013 Manipulationsschutz hat eine Änderung blockiert Defender hoch T1562.001
5136 Verzeichnisobjekt geändert Security hoch T1484.001, T1098, T1556, T1558.003
7036 Dienststatus geändert System mittel T1562.001, T1489
7040 Starttyp eines Dienstes geändert System mittel T1562.001, T1543.003, T1489
8004 NTLM-Authentifizierung am Domain Controller NTLM mittel T1550.002, T1557.001

// Artikel zum Thema

Defense Evasion in der Praxis erkennen

Defense Evasion (TA0005) bei MITRE ATT&CK ↗