// Nachschlagewerk

Event-IDs zur Taktik Defense Impairment

Defense Impairment (TA0112) ist seit MITRE ATT&CK Version 19 eine eigene Taktik. Gemeint ist alles, womit ein Angreifer Schutz und Sichtbarkeit aktiv beseitigt: Virenschutz und EDR abschalten oder mit Ausschlüssen aushöhlen, Firewall-Regeln ändern, Ereignisprotokolle löschen, die Überwachungsrichtlinie abdrehen oder PowerShell auf eine alte Version ohne Protokollierung zwingen. Bis Version 18 stand das unter Defense Evasion.

Für Verteidiger ist das die dankbarste Taktik der ganzen Matrix, weil fast jede dieser Aktionen ein eigenes Ereignis erzeugt. Gelöschte Logs zeigen Event 1102 und Event 104, eine geänderte Überwachungsrichtlinie Event 4719. Abgeschaltete oder umkonfigurierte Schutzfunktionen findest du in Event 5001, Event 5007 und Event 5013, geänderte Firewall-Regeln in Event 4946, deaktivierte Dienste in Event 7036 und Event 7040 und Registry-Eingriffe in Sysmon Event 13. Einen gestoppten Sysmon-Dienst verrät Sysmon Event 4, eine PowerShell-Herabstufung Event 400.

Die Events in dieser Liste eignen sich für Alarme mit hoher Priorität, weil legitime Gründe für diese Aktionen auf Produktivsystemen selten sind. Wichtig ist, dass deine Logs zeitnah zentral gesammelt werden, damit ein Angreifer sie nicht vorher löschen kann, und dass das Ausbleiben von Logs eines Systems selbst ein Alarm ist.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
4 Sysmon-Dienst-Status geändert Sysmon hoch T1685
6 Treiber geladen Sysmon hoch T1068, T1685, T1014
12 Registry-Schlüssel erstellt oder gelöscht Sysmon mittel T1546.008, T1546.012, T1546.015, T1112
13 Registry-Wert gesetzt Sysmon hoch T1547.001, T1546.012, T1685
15 Alternate Data Stream erstellt Sysmon mittel T1564.004, T1105, T1553.005, T1566.001
104 Ereignisprotokoll gelöscht System hoch T1685.005
400 PowerShell-Engine gestartet PowerShell mittel T1059.001, T1689
1100 Ereignisprotokoll-Dienst beendet Security mittel T1685.001, T1685.005
1102 Sicherheitsprotokoll gelöscht Security hoch T1685.005
4103 PowerShell-Modulprotokollierung PowerShell mittel T1059.001, T1087.002, T1685
4104 PowerShell-Skriptblock protokolliert PowerShell hoch T1059.001, T1027, T1685, T1087.002
4657 Registry-Wert geändert Security mittel T1112, T1547.001, T1685
4670 Berechtigungen eines Objekts geändert Security mittel T1222.001
4706 Vertrauensstellung erstellt, entfernt oder geändert Security hoch T1484.002
4719 Überwachungsrichtlinie geändert Security hoch T1685.001
4826 Startkonfiguration (BCD) geladen Security mittel T1553.006
4946 Firewall-Regel hinzugefügt, geändert oder gelöscht Security mittel T1686
5001 Defender-Echtzeitschutz deaktiviert Defender hoch T1685
5007 Defender-Konfiguration geändert Defender hoch T1685
5013 Manipulationsschutz hat eine Änderung blockiert Defender hoch T1685
5136 Verzeichnisobjekt geändert Security hoch T1484.001, T1098, T1556, T1558.003
6008 Ereignisprotokoll und unerwartetes Herunterfahren System mittel T1685.005
7036 Dienststatus geändert System mittel T1685, T1489
7040 Starttyp eines Dienstes geändert System mittel T1685, T1543.003, T1489

// Artikel zum Thema

Defense Impairment in der Praxis erkennen

Defense Impairment (TA0112) bei MITRE ATT&CK ↗