Safe Mode Boot erkennen: EDR im abgesicherten Modus aussperren (T1562.009)

Kurzfassung: Warum die Abwehr mühsam einzeln ausschalten, wenn man sie komplett aussperren kann? Beim Safe Mode Boot startet der Angreifer das System in den abgesicherten Modus, in dem viele EDR- und Virenschutz-Dienste gar nicht erst laden - und handelt dann ungestört, oft als letzter Schritt vor der Ransomware-Verschlüsselung. Für den Verteidiger sind die Vorbereitungsschritte gut sichtbar: die bcdedit-Konfiguration, der Eintrag in der SafeBoot-Registry und der erzwungene Neustart. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Die bisherigen Wege in dieser Spalte schalten die Abwehr gezielt ab - das Umgehen des EDR oder das Abschalten der Firewall. Safe Mode Boot geht radikaler vor: Statt einzelne Schutzdienste anzugreifen, startet der Angreifer das System so neu, dass sie gar nicht erst laufen. Im abgesicherten Modus lädt Windows nur einen minimalen Satz an Treibern und Diensten; viele Sicherheitsprodukte sind dann untätig. Ransomware nutzt das gern kurz vor der Verschlüsselung. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Safe Mode Boot (T1562.009). MITRE führt die Technik in der Taktik Defense Evasion; in dieser Serie steht sie in der Spalte Defense Impairment. Hinweis: Im hier gepflegten ATT&CK-Datensatz (v19) ist die T1562-Familie neu gegliedert - die Technik trägt dort die eigenständige Kennung T1688, was auch die Sigma-Tags widerspiegeln.

Was der Angreifer tut

Der Start in den abgesicherten Modus läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Schritten ab:

  • Den Safe-Mode-Start setzen. Per bcdedit wird das safeboot-Flag gesetzt, sodass das System beim nächsten Start in den abgesicherten Modus bootet.
  • Den eigenen Dienst mitnehmen. Da im abgesicherten Modus kaum etwas läuft, wird der eigene Dienst oder Treiber in die SafeBoot-Registry eingetragen, damit er trotzdem startet.
  • Neu starten. Ein erzwungener Neustart bringt das System in den abgesicherten Modus, in dem EDR und Virenschutz schweigen.
  • Ungestört handeln. Jetzt folgt der laute Teil - oft die Verschlüsselung -, während die Abwehr ausgesperrt ist; danach wird das safeboot-Flag oft wieder entfernt.

Für die Erkennung ist entscheidend: Der abgesicherte Modus selbst ist schwer zu überwachen, aber die Vorbereitung davor ist laut - bcdedit, die Registry und der Neustart. Genau daran setzen die Regeln an.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie zuerst. Event 4688 und Sysmon Event 1 zeigen den bcdedit-Aufruf mit safeboot und den erzwungenen Neustart per shutdown samt Kommandozeile. Die wichtigste Quelle.
  • Registry. Sysmon Event 13 zeigt neue Einträge unter den SafeBoot-Schlüsseln Minimal und Network - ein starker Hinweis, dass ein Dienst den abgesicherten Modus überleben soll.
  • System-Ereignisse. Ein ungeplanter Neustart und ein Hochfahren im abgesicherten Modus hinterlassen Spuren im System-Protokoll, die die Prozess-Telemetrie ergänzen.
  • Werkzeug-Kontext. bcdedit und shutdown sind mitgelieferte Bordmittel; Grundlagen zum Abschalten der Abwehr stehen bei der EDR-Umgehung.

Das Muster im Log

Drei Signale tragen. Das erste ist ein bcdedit-Aufruf mit safeboot - dafür gibt es im normalen Betrieb kaum einen Grund außer bewusster Fehlersuche. Das zweite ist ein neuer Eintrag unter den SafeBoot-Registry-Schlüsseln, mit dem ein Dienst den abgesicherten Modus überdauern soll. Das dritte ist ein sofort erzwungener Neustart per shutdown mit /r und /f. Einzeln ist besonders der Neustart verrauscht; zusammen und in kurzer Folge sind die drei Schritte ein deutliches Bild. Legitime Treffer stammen aus bewusster Administration und Fehlersuche. Der Blick auf die Abfolge aus Konfiguration, Registry und Neustart trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Vorbereitungsschritte: die bcdedit-Konfiguration, den SafeBoot-Registry-Eintrag und den erzwungenen Neustart. Die erste und dritte werten die Prozess-Telemetrie aus, die zweite die Registry.

1. bcdedit konfiguriert Safe-Mode-Start (T1562.009 / T1688). bcdedit mit dem safeboot-Parameter. Die Regel steht auf level: high.

Sigma
title: bcdedit konfiguriert Safe-Mode-Start
id: 2d9a4c71-6e38-4b05-9f1c-3a7b2d6c8e40
status: experimental
description: |
  Erkennt den Aufruf von bcdedit mit dem safeboot-Parameter. Angreifer und Ransomware starten das
  System in den abgesicherten Modus, weil dort viele EDR- und Virenschutz-Dienste nicht laden - und
  richten sich so einen Lauf ohne Abwehr ein (Safe Mode Boot). Ein bcdedit-Aufruf mit safeboot ist im
  normalen Betrieb sehr ungewoehnlich.
references:
  - https://attack.mitre.org/techniques/T1562/009/
author: blue-team.net
tags:
  - attack.defense-impairment
  - attack.t1688
logsource:
  product: windows
  category: process_creation
detection:
  sel_bcd:
    Image|endswith: '\bcdedit.exe'
  sel_safe:
    CommandLine|contains: 'safeboot'
  condition: sel_bcd and sel_safe
falsepositives:
  - Legitime Fehlersuche durch Administratoren, die den abgesicherten Modus konfigurieren - bekannte Faelle dokumentieren und ausnehmen
level: high

2. Dienst oder Treiber zur SafeBoot-Registry hinzugefügt (T1562.009 / T1688). Ein neuer Eintrag unter SafeBoot\Minimal oder \Network. Ebenfalls level: high.

Sigma
title: Dienst oder Treiber zur SafeBoot-Registry hinzugefuegt
id: 6c1f8a53-0d27-4e92-b8a4-2b7d3c5e1f96
status: experimental
description: |
  Erkennt das Anlegen eines Eintrags unter den SafeBoot-Registry-Schluesseln (Minimal oder Network).
  Damit sorgt ein Angreifer dafuer, dass sein Dienst oder Treiber auch im abgesicherten Modus startet,
  waehrend die Abwehr ausgeschaltet bleibt (Safe Mode Boot). Ein neuer Eintrag unter SafeBoot ist ein
  starkes Signal fuer diese Vorbereitung.
references:
  - https://attack.mitre.org/techniques/T1562/009/
author: blue-team.net
tags:
  - attack.defense-impairment
  - attack.t1688
logsource:
  product: windows
  category: registry_set
detection:
  selection:
    TargetObject|contains:
      - '\Control\SafeBoot\Minimal\'
      - '\Control\SafeBoot\Network\'
  condition: selection
falsepositives:
  - Sicherheitssoftware und Systemwerkzeuge, die legitim im abgesicherten Modus laufen sollen - bekannte Eintraege als Baseline ausnehmen
level: high

3. Erzwungener Neustart nach Safe-Mode-Konfiguration (T1562.009 / T1688). shutdown mit /r und /f. Die Regel steht auf level: medium und gehört mit der bcdedit-Konfiguration korreliert.

Sigma
title: Erzwungener Neustart nach Safe-Mode-Konfiguration
id: 9f2e0b64-7c13-4a86-8e2a-1c6d3b7e5a02
status: experimental
description: |
  Erkennt einen sofort erzwungenen Neustart per shutdown mit den Schaltern /r und /f. Nach dem Setzen
  des safeboot-Flags startet der Angreifer das System neu, damit es in den abgesicherten Modus bootet
  (Safe Mode Boot). Ein erzwungener Neustart ist fuer sich genommen verrauscht und gewinnt erst im
  Kontext einer vorangegangenen safeboot-Konfiguration an Bedeutung.
references:
  - https://attack.mitre.org/techniques/T1562/009/
author: blue-team.net
tags:
  - attack.defense-impairment
  - attack.t1688
logsource:
  product: windows
  category: process_creation
detection:
  sel_tool:
    Image|endswith: '\shutdown.exe'
  sel_r:
    CommandLine|contains:
      - ' /r'
      - ' -r'
  sel_f:
    CommandLine|contains:
      - ' /f'
      - ' -f'
  condition: sel_tool and sel_r and sel_f
falsepositives:
  - Patch- und Wartungsablaeufe, die Systeme erzwungen neu starten - bekannte Fenster und Konten als Baseline ausnehmen; am besten mit der safeboot-Konfiguration korrelieren
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Sicherheitsdienste im abgesicherten Modus erzwingen. EDR und Virenschutz so konfigurieren, dass sie auch im abgesicherten Modus starten (eigener SafeBoot-Eintrag) - dann läuft der Trick ins Leere. Die wirksamste Maßnahme.
  • bcdedit absichern. Das Ändern der Startkonfiguration erfordert erhöhte Rechte; normale Nutzer dürfen das safeboot-Flag nicht setzen können.
  • Neustarts kontrollieren. Erzwungene Neustarts auf Endpunkten einschränken und ungeplante Reboots als Signal behandeln.
  • Gezielt überwachen. bcdedit mit safeboot, die SafeBoot-Registry-Schlüssel und den erzwungenen Neustart als feste, korrelierte Erkennungen führen.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - das safeboot-Flag danach wieder entfernen:

  • Für Regel 1 mit bcdedit /set {default} safeboot minimal den abgesicherten Modus konfigurieren. Event 4688 muss bcdedit samt safeboot zeigen.
  • Für Regel 2 testweise einen Eintrag unter SafeBoot\Minimal setzen und prüfen, dass Sysmon Event 13 ihn meldet.
  • Für Regel 3 shutdown /r /f /t 0 aufrufen (nur im Lab) und den Treffer in der Prozess-Telemetrie kontrollieren.
  • Breiter wird der Test mit den Fällen zu T1562.009 aus Atomic Red Team.

Fehlalarme und Tuning

  • Bewusste Fehlersuche. Administratoren konfigurieren den abgesicherten Modus mitunter selbst. Bekannte Konten und Wartungsfenster als Baseline ausnehmen.
  • Patch-Neustarts. Erzwungene Neustarts gehören zum Patchbetrieb. Nach Konto, Host und Zeitfenster filtern und Regel 3 mit der bcdedit-Konfiguration korrelieren.
  • safeboot ist spezifisch. Ein bcdedit-Aufruf mit safeboot hat außerhalb der Fehlersuche kaum einen Grund - diese Treffer hochpriorisieren.
  • Kette schlägt Einzelzeile. safeboot-Konfiguration, SafeBoot-Registry-Eintrag und erzwungener Neustart in kurzer Folge sind weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.

Fazit

Safe Mode Boot sperrt die Abwehr nicht aus, indem er sie angreift, sondern indem er sie gar nicht erst starten lässt. Die verlässlichen Signale liegen in der Vorbereitung: der bcdedit-Aufruf mit safeboot, der Eintrag in der SafeBoot-Registry und der erzwungene Neustart. Die wirksamste Härtung ist, die eigenen Sicherheitsdienste so einzurichten, dass sie auch im abgesicherten Modus laufen. Weil der Trick oft unmittelbar vor der Ransomware-Vorbereitung steht, ist seine Erkennung besonders wertvoll; verwandt ist das Abschalten der Firewall. Weitere Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Defense Impairment.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.