Security Software Discovery erkennen: der Blick auf die Abwehr

Kurzfassung: Bevor ein Angreifer die Abwehr umgeht, will er wissen, was ihn erwartet: Welcher Virenschutz, welches EDR läuft? Security Software Discovery sucht genau das - über die WMI-Abfrage SecurityCenter2, über die Suche nach bekannten EDR- und AV-Produktnamen oder über die Statusabfrage von Defender und Firewall. Die Erkennung ist dankbar, weil diese Abfragen spezifisch sind. Drei sigma-cli-validierte Sigma-Regeln für die WMI-Abfrage, die Produktsuche und die Statusabfrage, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Nach der Suche nach Netzfreigaben und der Erkundung erreichbarer Systeme folgt die dritte Discovery-Technik: der Blick auf die Abwehr. Ein Angreifer, der seine Werkzeuge unbemerkt einsetzen will, prüft zuerst, welche Sicherheitsprodukte auf dem System laufen - denn davon hängt ab, wie er weiter vorgeht. Findet er ein bekanntes EDR, wählt er einen leiseren Weg oder versucht, es zu umgehen. Diese Abfrage ist für die Erkennung besonders wertvoll, weil sie der Umgehung der Abwehr unmittelbar vorausgeht - und weil die Suche nach dem eigenen Schutzprodukt ein sehr spezifisches Signal ist. Der Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Security Software Discovery (T1518.001), eine Untertechnik von Software Discovery (T1518). MITRE führt sie in der Taktik Discovery (TA0007). In dieser Serie steht sie in der Spalte Discovery.

Was der Angreifer tut

Die Erkundung der Sicherheitsprodukte läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Varianten ab:

  • Der kanonische Weg. Die WMI-Abfrage im Namespace SecurityCenter2 listet installierten Virenschutz und Firewall - ein Aufruf, der direkt die Abwehr benennt.
  • Nach dem Produktnamen suchen. tasklist, Get-Process oder sc query, gefiltert über findstr nach einem Herstellernamen wie CrowdStrike oder SentinelOne, verrät das eingesetzte EDR.
  • Den Zustand prüfen. Get-MpComputerStatus und netsh advfirewall show zeigen, ob Defender und Firewall aktiv sind und wie sie konfiguriert sind.
  • Den Angriff anpassen. Aus dem Ergebnis folgt der nächste Schritt: ein leiserer Weg, ein passender Umgehungstrick oder der Versuch, den Schutz abzuschalten.

Für die Erkennung ist entscheidend: Diese Abfragen sind spezifisch. Der Namespace SecurityCenter2, ein EDR-Produktname in einer Suchzeile oder die Defender-Statusabfrage haben im Normalbetrieb eines Arbeitsplatzes kaum einen Grund.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen wmic, die PowerShell, findstr oder tasklist samt Kommandozeile im Klartext - die wichtigste Quelle.
  • PowerShell-Protokolle. Script Block Logging macht Get-CimInstance, Get-MpComputerStatus und die gefilterte Prozessabfrage sichtbar, auch bei Verschleierung.
  • WMI-Aktivität. Abfragen gegen SecurityCenter2 hinterlassen Spuren in der WMI-Telemetrie - nützlich, wenn die Kommandozeile fehlt.
  • Kontext statt Einzelzeile. Mehrere Discovery-Abfragen kurz hintereinander ergeben das Bild; Grundlagen zur Endpunkt-Telemetrie unter Sysmon einrichten.

Das Muster im Log

Das klarste Signal ist der Namespace SecurityCenter2 oder die Klasse AntiVirusProduct in einer Kommandozeile - dafür gibt es außerhalb von Inventar-Werkzeugen kaum einen Grund. Das zweite Signal ist der Name eines Sicherheitsprodukts, der in der Suchzeile eines Auflistungswerkzeugs auftaucht: tasklist oder Get-Process, über findstr nach CrowdStrike, SentinelOne oder Defender gefiltert. Wer gezielt nach dem eigenen Schutz sucht, hat selten gute Absichten. Das dritte ist die Statusabfrage von Defender und Firewall per Get-MpComputerStatus oder netsh advfirewall show. Legitime Abfragen stammen von Monitoring, Inventar und Support auf bekannten Hosts. Wie immer trennt der Blick auf Werkzeug, Abfrageziel und Herkunft den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Wege: die WMI-Abfrage, die Produktsuche und die Statusabfrage. Die ersten beiden sind die spezifischsten.

1. Virenschutz-Abfrage über WMI (T1518.001). Der Namespace SecurityCenter2 oder die AntiVirusProduct-Klasse. Die Regel steht auf level: high.

Sigma
title: Virenschutz-Abfrage ueber WMI (SecurityCenter2)
id: f7578dd4-52a3-4008-9313-282021bd8791
status: experimental
description: |
  Erkennt die Abfrage installierter Sicherheitsprodukte ueber den WMI-Namespace SecurityCenter2
  (AntiVirusProduct, AntiSpywareProduct, FirewallProduct), per wmic oder PowerShell-CIM. Das ist
  der kanonische Weg, nach Virenschutz und EDR zu suchen - ein Angreifer verschafft sich so einen
  Ueberblick ueber die vorhandenen Abwehrmechanismen, bevor er sie umgeht.
references:
  - https://attack.mitre.org/techniques/T1518/001/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1518.001
logsource:
  product: windows
  category: process_creation
detection:
  sel_cmd:
    CommandLine|contains:
      - 'SecurityCenter2'
      - 'AntiVirusProduct'
      - 'AntiSpywareProduct'
      - 'FirewallProduct'
  condition: sel_cmd
falsepositives:
  - Einzelne Inventar- oder Supportskripte, die den AV-Status abfragen - nach Host und Konto als Baseline ausnehmen
level: high

2. Suche nach einem Produktnamen (T1518.001). Ein EDR- oder AV-Herstellername in der Kommandozeile eines Such- oder Auflistungswerkzeugs. Ebenfalls level: high.

Sigma
title: Suche nach dem Namen eines Sicherheitsprodukts
id: bac9cba4-5d35-4a26-ab2b-e1c335df30ea
status: experimental
description: |
  Erkennt die gezielte Suche nach Prozessen, Diensten oder Registry-Eintraegen bekannter EDR- und
  Virenschutz-Produkte - etwa tasklist oder Get-Process gefiltert ueber findstr nach einem
  Herstellernamen. Das Auftauchen eines EDR- oder AV-Produktnamens in der Kommandozeile eines
  Such- oder Auflistungswerkzeugs ist ein starkes Discovery-Signal.
references:
  - https://attack.mitre.org/techniques/T1518/001/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1518.001
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith:
      - '\findstr.exe'
      - '\tasklist.exe'
      - '\powershell.exe'
      - '\pwsh.exe'
      - '\sc.exe'
      - '\reg.exe'
      - '\where.exe'
  sel_vendor:
    CommandLine|contains:
      - 'MsMpEng'
      - 'windefend'
      - 'CrowdStrike'
      - 'csagent'
      - 'SentinelOne'
      - 'SentinelAgent'
      - 'carbonblack'
      - 'cylance'
      - 'sophos'
      - 'Trend Micro'
      - 'McAfee'
      - 'Symantec'
      - 'sysmon'
      - 'xagt'
      - 'Cybereason'
  condition: sel_img and sel_vendor
falsepositives:
  - Administrations-, Deinstallations- und Inventarskripte, die ein Produkt gezielt pruefen - bekannte Skripte und Konten als Baseline ausnehmen
level: high

3. Status-Abfrage von Defender oder Firewall (T1518.001). Get-MpComputerStatus, Get-MpPreference oder netsh advfirewall show. Die Regel steht auf level: medium.

Sigma
title: Status-Abfrage von Defender oder Firewall
id: a530c640-1faa-4725-aafc-677cc0efba9b
status: experimental
description: |
  Erkennt die Abfrage des Zustands von Microsoft Defender oder der Windows-Firewall -
  Get-MpComputerStatus, Get-MpPreference oder netsh advfirewall show. Vor dem Umgehen oder
  Abschalten der Abwehr prueft ein Angreifer deren aktuellen Zustand; die Abfrage geht dem Eingriff
  oft unmittelbar voraus.
references:
  - https://attack.mitre.org/techniques/T1518/001/
author: blue-team.net
tags:
  - attack.discovery
  - attack.t1518.001
logsource:
  product: windows
  category: process_creation
detection:
  sel_cmd:
    CommandLine|contains:
      - 'Get-MpComputerStatus'
      - 'Get-MpPreference'
      - 'advfirewall show'
      - 'netsh firewall show'
  condition: sel_cmd
falsepositives:
  - Administration und Monitoring, die den Schutzstatus regulaer abfragen - bekannte Hosts und Konten als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • PowerShell härten. Script Block Logging und Constrained Language Mode machen die CIM- und Defender-Abfragen sichtbar und erschweren verschleierte Varianten.
  • LOLBins einhegen. wmic gilt als veraltet und lässt sich per Anwendungssteuerung (WDAC oder AppLocker) für normale Nutzer sperren; das trifft den kanonischen Weg zuerst.
  • EDR-Manipulationsschutz aktivieren. Den Tamper Protection des Schutzprodukts einschalten, damit auf die Erkundung kein erfolgreiches Abschalten folgen kann.
  • Auf die Kette achten. Die Statusabfrage, gefolgt von einem Abschaltversuch, ist das eigentliche Alarmmuster - beide Schritte zusammen auswerten.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf isolierten Systemen mit aktivem Sysmon:

  • Für Regel 1 die WMI-Abfrage gegen SecurityCenter2 ausführen (wmic oder Get-CimInstance). In Event 4688 muss der Namespace in der Kommandozeile erscheinen.
  • Für Regel 2 tasklist über findstr nach einem Produktnamen filtern oder Get-Process mit einem Herstellernamen aufrufen und den Eintrag in der Prozess-Telemetrie prüfen.
  • Für Regel 3 Get-MpComputerStatus und netsh advfirewall show ausführen und das Erscheinen in der PowerShell- und Prozess-Telemetrie kontrollieren.
  • Breiter wird der Test mit den Fällen zu T1518.001 aus Atomic Red Team.

Fehlalarme und Tuning

  • Monitoring und Inventar. Management-Agenten fragen den AV-Status regulär ab. Bekannte Monitoring-Konten und -Hosts als Baseline ausnehmen.
  • Support und Deinstallation. Der Support prüft vereinzelt gezielt ein Produkt. Für Regel 2 die bekannten Fälle nach Host und Konto dokumentieren und ausnehmen.
  • Das eigene Produkt kennen. Die Vendor-Liste in Regel 2 auf die tatsächlich eingesetzten und die gängigen fremden Produkte zuschneiden - so bleiben die Treffer scharf.
  • Kette schlägt Einzelabfrage. Produktsuche, Statusabfrage und ein folgender Eingriff zusammen betrachtet sind aussagekräftiger als eine Abfrage allein.

Fazit

Security Software Discovery ist der letzte Blick des Angreifers vor dem Umgehen der Abwehr: Welcher Schutz läuft, ist er aktiv, wie umgeht man ihn? Die verlässlichen Signale sind die WMI-Abfrage gegen SecurityCenter2, ein EDR-Produktname in einer Suchzeile und die Statusabfrage von Defender und Firewall. Die wirksamste Härtung härtet PowerShell, hegt wmic ein und aktiviert den Manipulationsschutz des Schutzprodukts. Weil diese Erkundung der EDR-Umgehung unmittelbar vorausgeht, ist ihre Erkennung ein wertvoller Frühalarm. Verwandt sind die Erkundung erreichbarer Systeme und auf Binärebene das Living off the Land. Die weiteren Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Discovery.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.