// Nachschlagewerk

Event-IDs zur Taktik Stealth

Stealth (TA0005) umfasst seit MITRE ATT&CK Version 19 alles, womit ein Angreifer unentdeckt bleibt: Schadcode verschleiern, sich als legitimes Programm ausgeben, Code in fremde Prozesse einschleusen, signierte Windows-Programme missbrauchen oder Zeitstempel und andere Spuren verwischen. Bis Version 18 hieß die Taktik Defense Evasion und enthielt auch das aktive Ausschalten von Schutzmaßnahmen. Dieser Teil steht jetzt unter Defense Impairment.

Stealth ist schwerer zu erkennen als Defense Impairment, weil das Ziel gerade ist, normal auszusehen. Die Spuren liegen deshalb im Kontext: Process Injection und Hollowing machen Sysmon Event 8 und Sysmon Event 25 sichtbar, umbenannte Bordmittel Sysmon Event 1 über den OriginalFileName, zurückgesetzte Dateizeiten Sysmon Event 2 und eine verstellte Systemzeit Event 4616. Verschleierte PowerShell entschlüsselt Event 4104 automatisch, und gestohlene oder missbrauchte Konten zeigen sich in Event 4624 und Event 4672 an Ort, Zeit und Anmeldetyp.

Gute Stealth-Erkennung vergleicht mit dem Normalzustand: Welcher Prozess startet sonst diesen Prozess, welches Konto meldet sich sonst an diesem System an, welche Datei trägt diesen Namen sonst an diesem Ort? Eine Baseline ist hier wichtiger als bei jeder anderen Taktik.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
1 Prozess erstellt Sysmon hoch T1059.001, T1218, T1036
2 Dateierstellungszeit geändert Sysmon mittel T1070.006
6 Treiber geladen Sysmon hoch T1068, T1685, T1014
7 Image geladen Sysmon mittel T1574.001, T1620, T1003.001
8 CreateRemoteThread Sysmon hoch T1055, T1055.001, T1055.002
9 Direkter Lesezugriff auf ein Laufwerk Sysmon hoch T1003.003, T1006
10 Prozesszugriff Sysmon hoch T1003.001, T1055
15 Alternate Data Stream erstellt Sysmon mittel T1564.004, T1105, T1553.005, T1566.001
23 Datei gelöscht Sysmon mittel T1070.004
25 Process Tampering Sysmon hoch T1055.012, T1055
59 BITS-Auftrag erstellt und Übertragung gestartet BITS mittel T1197, T1105
800 PowerShell-Pipeline ausgeführt PowerShell mittel T1059.001, T1027
4104 PowerShell-Skriptblock protokolliert PowerShell hoch T1059.001, T1027, T1685, T1087.002
4616 Systemzeit geändert Security mittel T1070.006
4624 Erfolgreiche Anmeldung Security hoch T1078, T1021.001, T1550.002
4648 Anmeldung mit expliziten Anmeldedaten Security mittel T1078, T1021.002
4672 Spezielle Berechtigungen bei Anmeldung Security mittel T1078.002, T1134
4673 Privilegierter Dienst aufgerufen Security mittel T1134, T1558
4688 Neuer Prozess erstellt Security hoch T1059.001, T1059.003, T1218, T1087, T1490
4726 Benutzerkonto gelöscht Security mittel T1531, T1070.009
4728 Mitglied zu globaler Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4756 Mitglied zu universeller Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4765 SID-History hinzugefügt Security hoch T1134.005

// Artikel zum Thema

Stealth in der Praxis erkennen

Stealth (TA0005) bei MITRE ATT&CK ↗