Defense Impairment (TA0112) ist seit MITRE ATT&CK Version 19 eine eigene Taktik. Gemeint ist alles, womit ein Angreifer Schutz und Sichtbarkeit aktiv beseitigt: Virenschutz und EDR abschalten oder mit Ausschlüssen aushöhlen, Firewall-Regeln ändern, Ereignisprotokolle löschen, die Überwachungsrichtlinie abdrehen oder PowerShell auf eine alte Version ohne Protokollierung zwingen. Bis Version 18 stand das unter Defense Evasion.
Für Verteidiger ist das die dankbarste Taktik der ganzen Matrix, weil fast jede dieser Aktionen ein eigenes Ereignis erzeugt. Gelöschte Logs zeigen Event 1102 und Event 104, eine geänderte Überwachungsrichtlinie Event 4719. Abgeschaltete oder umkonfigurierte Schutzfunktionen findest du in Event 5001, Event 5007 und Event 5013, geänderte Firewall-Regeln in Event 4946, deaktivierte Dienste in Event 7036 und Event 7040 und Registry-Eingriffe in Sysmon Event 13. Einen gestoppten Sysmon-Dienst verrät Sysmon Event 4, eine PowerShell-Herabstufung Event 400.
Die Events in dieser Liste eignen sich für Alarme mit hoher Priorität, weil legitime Gründe für diese Aktionen auf Produktivsystemen selten sind. Wichtig ist, dass deine Logs zeitnah zentral gesammelt werden, damit ein Angreifer sie nicht vorher löschen kann, und dass das Ausbleiben von Logs eines Systems selbst ein Alarm ist.