// Nachschlagewerk

Event-IDs zur Taktik Lateral Movement

Lateral Movement (TA0008) beschreibt, wie sich ein Angreifer von einem kompromittierten System zum nächsten bewegt, meist mit gestohlenen Zugangsdaten und legitimen Protokollen. Typische Wege sind SMB mit Admin-Freigaben und Remote-Diensten (PsExec, Impacket), RDP, WinRM und PowerShell-Remoting sowie Pass-the-Hash und Pass-the-Ticket.

Der Schlüssel zur Erkennung liegt darin, Quell- und Zielsystem zusammenzubringen. Auf dem Zielsystem zeigt Event 4624 die Anmeldung mit Logon-Typ und Quell-IP, auf dem Quellsystem Event 4648 den Einsatz fremder Anmeldedaten. Remote-Ausführung über Dienste erkennst du in Event 7045 und Event 4697, oft zusammen mit typischen Pipe-Namen in Sysmon Event 17/18. RDP-Bewegungen rekonstruierst du mit Event 1149, Event 21 und Event 24/25, PowerShell-Remoting mit Event 91.

Das stärkste Signal ist fast immer die Beziehung zwischen Systemen: Workstations, die sich per Netzwerk an anderen Workstations anmelden, oder Admin-Konten, die plötzlich von einem normalen Client aus auf viele Server zugreifen. Eine Baseline der üblichen Verbindungswege macht diese Abweichungen sichtbar.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
3 Netzwerkverbindung Sysmon mittel T1071.001, T1105, T1021.001
6 WinRM-Sitzung zu einem anderen System aufgebaut Remote-Zugriff mittel T1021.006
17 Named Pipe erstellt und verbunden Sysmon hoch T1570, T1021.002, T1559
21 RDP-Sitzungsanmeldung erfolgreich Remote-Zugriff mittel T1021.001
24 RDP-Sitzung getrennt und wiederverbunden Remote-Zugriff mittel T1563.002, T1021.001
91 WinRM-Shell erstellt Remote-Zugriff mittel T1021.006
1024 Ausgehende RDP-Verbindung Remote-Zugriff mittel T1021.001
1149 RDP-Verbindung authentifiziert Remote-Zugriff hoch T1021.001, T1133
4624 Erfolgreiche Anmeldung Security hoch T1078, T1021.001, T1550.002
4634 Abmeldung und benutzerinitiierte Abmeldung Security niedrig T1021.001
4648 Anmeldung mit expliziten Anmeldedaten Security mittel T1078, T1021.002
4697 Dienst im System installiert Security hoch T1543.003, T1569.002, T1021.002
4742 Computerkonto geändert Security hoch T1098, T1068, T1210
4776 NTLM-Anmeldedaten geprüft Security hoch T1110.003, T1110.001, T1550.002
4778 Sitzung wieder verbunden und getrennt Security mittel T1021.001, T1563.002
5140 Zugriff auf Netzwerkfreigabe Security mittel T1021.002, T1570
5142 Netzwerkfreigabe angelegt, geändert oder gelöscht Security mittel T1074.002, T1570
5145 Detaillierter Zugriff auf Dateifreigabe Security hoch T1021.002, T1570, T1569.002
5156 Netzwerkverbindung erlaubt oder blockiert Security mittel T1071, T1021, T1046
6416 Neues externes Gerät erkannt Security mittel T1200, T1091
7045 Neuer Dienst installiert System hoch T1543.003, T1569.002, T1021.002
8004 NTLM-Authentifizierung am Domain Controller NTLM mittel T1550.002, T1557.001

// Artikel zum Thema

Lateral Movement in der Praxis erkennen

Lateral Movement (TA0008) bei MITRE ATT&CK ↗