// Nachschlagewerk

Event-IDs zur Taktik Execution

Execution (TA0002) umfasst alle Wege, auf denen Angreifer Code auf einem System ausführen: Skript-Interpreter wie PowerShell und die Windows-Befehlszeile, Makros in Office-Dokumenten, signierte Windows-Programme (LOLBins) oder Dienste und geplante Aufgaben. Fast jede andere Taktik setzt eine erfolgreiche Ausführung voraus, deshalb gehört Execution zu den am besten erkennbaren Phasen.

Die wichtigste Datenquelle sind Prozess-Events mit Kommandozeile: Event 4688 aus dem Security-Log oder das deutlich reichhaltigere Sysmon Event 1. Verdächtige Eltern-Kind-Beziehungen wie Word, das PowerShell startet, sind hier sofort sichtbar. Für PowerShell selbst liefern Event 4104, Event 4103 und Event 400 den ausgeführten Code, die aufgerufenen Befehle und Downgrade-Versuche. Ausführung über geplante Aufgaben zeigt Event 4698, über Remote-Shells Event 91.

Gute Execution-Regeln kombinieren Elternprozess, Pfad und Kommandozeile, statt auf einzelne Prozessnamen zu setzen. So bleiben sie auch dann wirksam, wenn Angreifer Programme umbenennen oder aus ungewöhnlichen Verzeichnissen starten.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
1 Prozess erstellt Sysmon hoch T1059.001, T1218, T1036
17 Named Pipe erstellt und verbunden Sysmon hoch T1570, T1021.002, T1559
106 Geplante Aufgabe registriert, geändert oder gelöscht Aufgabenplanung hoch T1053.005
400 PowerShell-Engine gestartet PowerShell mittel T1059.001, T1562.010
800 PowerShell-Pipeline ausgeführt PowerShell mittel T1059.001, T1027
1121 ASR-Regel hat blockiert oder im Audit ausgelöst Defender hoch T1566.001, T1003.001, T1047
4103 PowerShell-Modulprotokollierung PowerShell mittel T1059.001, T1087.002, T1562.001
4104 PowerShell-Skriptblock protokolliert PowerShell hoch T1059.001, T1027, T1562.001, T1087.002
4688 Neuer Prozess erstellt Security hoch T1059.001, T1059.003, T1218, T1087, T1490
4697 Dienst im System installiert Security hoch T1543.003, T1569.002, T1021.002
4698 Geplante Aufgabe erstellt Security hoch T1053.005
5145 Detaillierter Zugriff auf Dateifreigabe Security hoch T1021.002, T1570, T1569.002
5861 Permanenter WMI-Consumer registriert WMI hoch T1546.003, T1047
7045 Neuer Dienst installiert System hoch T1543.003, T1569.002, T1021.002
8004 AppLocker hat Programm oder Skript blockiert AppLocker mittel T1204.002, T1059

// Artikel zum Thema

Execution in der Praxis erkennen

Execution (TA0002) bei MITRE ATT&CK ↗