Kurzfassung: Am Ende eines Angriffs steht oft ein Befehl, der ganz harmlos aussieht: herunterfahren oder neu starten. Nach einer Ransomware-Verschlüsselung erzwingt der Angreifer damit den Neustart, der die Erpressung sichtbar macht; bei einem Wiper verschleiert er die Spuren; in jedem Fall stört er den Betrieb. System Shutdown/Reboot ist leicht zu übersehen - und leicht zu erkennen. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".
Ein erzwungenes Herunterfahren ist für sich genommen unspektakulär - jeder Admin kennt den Befehl. Genau das macht ihn als letzten Schritt eines Angriffs so praktisch. Nach einer Verschlüsselung erzwingt der Angreifer den Neustart, damit der Rechner mit der Lösegeldforderung hochfährt. Nach einem Wiper sorgt der Neustart dafür, dass das zerstörte System nicht mehr sauber startet. Und in einer reinen Sabotage reicht das wiederholte Herunterfahren ganzer Systemgruppen, um den Betrieb lahmzulegen. ATT&CK führt das als System Shutdown/Reboot. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.
Einordnung in ATT&CK: System Shutdown/Reboot (T1529), eine Technik der Taktik Impact; in dieser Serie steht sie entsprechend in der Spalte Impact. Sie beschreibt das gezielte Herunterfahren oder Neustarten von Systemen, um Schaden wirksam werden zu lassen oder den Betrieb zu stören. Sie grenzt sich von der eigentlichen Zerstörung der Daten ab und ist häufig der letzte Schritt, der eine vorangegangene Verschlüsselung oder Löschung abschließt.
Was der Angreifer tut
Das erzwungene Herunterfahren läuft - auf der Ebene des Prinzips, nicht als Anleitung - in wenigen Mustern ab:
- Sofort und erzwungen beenden. Mit shutdown und den Schaltern für sofortiges, erzwungenes Herunterfahren oder Neustarten wird das System ohne Vorwarnung beendet - offene Programme werden nicht sauber geschlossen.
- Über Bordmittel oder PowerShell. Neben shutdown nutzen Angreifer Restart-Computer oder Stop-Computer mit Zwang oder den Weg über wmic os call.
- Auch aus der Ferne. Mit dem Schalter für ein entferntes Ziel oder über WMI lassen sich auch andere Systeme herunterfahren, nicht nur der lokale Rechner.
- Als Abschluss der Kette. Der Neustart folgt oft direkt auf eine Verschlüsselung oder Zerstörung und macht deren Wirkung sichtbar.
Für die Erkennung ist entscheidend: Das erzwungene Beenden hinterlässt einen klaren Prozess mit aussagekräftiger Befehlszeile - shutdown mit Zwangsschaltern, PowerShell mit -Force oder den WMI-Aufruf. Genau daran setzen die Regeln an.
Welche Logquellen die Technik zeigt
- Prozess-Telemetrie zuerst. Event 4688 zeigt shutdown, powershell oder wmic samt vollständiger Befehlszeile - also auch die Zwangsschalter und das Ziel. Die wichtigste Quelle.
- System-Ereignisse. Windows protokolliert das Herunterfahren selbst - Event 1074 nennt den auslösenden Prozess und Nutzer, Event 6006/6008 markieren sauberes und unerwartetes Ende. Eine wertvolle Ergänzung zur Prozesszeile.
- Werkzeug-Kontext. shutdown, wmic und PowerShell sind mitgelieferte Windows-Mittel; Grundlagen zum Missbrauch solcher Bordmittel unter Living off the Land.
- Kontext der Kette. Besonders aussagekräftig wird der Neustart im Zusammenhang - kurz nach einer Verschlüsselung oder einem Wiper, oder gleichzeitig auf vielen Systemen.
Das Muster im Log
Drei Signale tragen. Das erste ist shutdown mit den Schaltern für sofortiges und erzwungenes Herunterfahren oder Neustarten. Das zweite ist Restart-Computer oder Stop-Computer per PowerShell mit -Force. Das dritte ist der Weg über wmic os call reboot oder ein shutdown-Fernbefehl an ein anderes System. Legitime Treffer stammen aus Administration, Wartungsfenstern und Deployment-Skripten, die Systeme bewusst neu starten. Auffällig wird es, wenn das Herunterfahren ohne Wartungsfenster geschieht, von einem Arbeitsplatz statt von einem Verwaltungshost ausgeht, viele Systeme gleichzeitig trifft oder direkt auf eine Verschlüsselung folgt. Der Blick auf Zeitpunkt, Host und Vorgeschichte trennt den Alltag vom Angriff.
Drei Sigma-Regeln
Die Regeln sind mit sigma-cli geprüft und nehmen die drei Signale: das erzwungene shutdown, den PowerShell-Weg und den WMI- oder Fernbefehl. Alle drei werten die Prozess-Telemetrie aus.
1. Erzwungenes Herunterfahren oder Neustart per shutdown (T1529). shutdown mit Schaltern für sofortiges, erzwungenes Beenden. Die Regel steht auf level: medium.
title: Erzwungenes Herunterfahren oder Neustart per shutdown
id: 4a2d7e19-6c53-4b81-9f24-3a8c5d1e7b62
status: experimental
description: |
Erkennt ein erzwungenes Herunterfahren oder einen erzwungenen Neustart per shutdown.exe mit den
Schaltern fuer sofortiges und erzwungenes Beenden. Angreifer fahren Systeme nach einem Angriff
herunter oder starten sie neu, um Schaden wirksam werden zu lassen oder den Betrieb zu stoeren
(System Shutdown/Reboot). Ein erzwungenes Beenden ohne Vorwarnung ist im Normalbetrieb selten.
references:
- https://attack.mitre.org/techniques/T1529/
author: blue-team.net
tags:
- attack.impact
- attack.t1529
logsource:
product: windows
category: process_creation
detection:
sel_img:
Image|endswith: '\shutdown.exe'
sel_action:
CommandLine|contains:
- ' /s'
- ' /r'
- ' -s'
- ' -r'
sel_force:
CommandLine|contains:
- ' /f'
- ' -f'
- ' /t 0'
- ' -t 0'
condition: sel_img and sel_action and sel_force
falsepositives:
- Administration und Wartungsfenster fahren Systeme bewusst herunter - geplante Zeitfenster und Hosts als Baseline ausnehmen
level: medium
2. Herunterfahren oder Neustart per PowerShell erzwungen (T1529). Restart-Computer oder Stop-Computer mit -Force. Ebenfalls level: medium.
title: Herunterfahren oder Neustart per PowerShell erzwungen
id: 8d3f6b24-5a97-4e12-b6c3-9f2d7a4e1c58
status: experimental
description: |
Erkennt ein erzwungenes Herunterfahren oder einen erzwungenen Neustart per PowerShell mit
Restart-Computer oder Stop-Computer und dem Schalter -Force. Angreifer nutzen diesen Weg, um nach
einem Angriff den Betrieb zu stoeren oder Schaden wirksam werden zu lassen (System Shutdown/Reboot).
Der erzwungene Aufruf ohne Rueckfrage ist im Normalbetrieb selten.
references:
- https://attack.mitre.org/techniques/T1529/
author: blue-team.net
tags:
- attack.impact
- attack.t1529
logsource:
product: windows
category: process_creation
detection:
sel_ps:
Image|endswith:
- '\powershell.exe'
- '\pwsh.exe'
sel_cmd:
CommandLine|contains:
- 'Restart-Computer'
- 'Stop-Computer'
sel_force:
CommandLine|contains: '-Force'
condition: sel_ps and sel_cmd and sel_force
falsepositives:
- Administrations- und Deployment-Skripte starten Systeme bewusst neu - bekannte Skripte und Hosts als Baseline ausnehmen
level: medium
3. Herunterfahren oder Neustart über WMI oder Fernbefehl (T1529). wmic os call reboot oder ein shutdown-Fernbefehl an ein anderes System. Ebenfalls level: medium.
title: Herunterfahren oder Neustart ueber WMI oder Fernbefehl
id: 1c9e5a37-7d84-4f63-a2b5-6e3d8c4f2a19
status: experimental
description: |
Erkennt ein Herunterfahren oder einen Neustart ueber wmic os call reboot beziehungsweise ueber einen
shutdown-Fernbefehl an ein anderes System (Schalter /m). Angreifer stossen damit Neustarts an, auch
aus der Ferne, um nach einem Angriff den Betrieb zu stoeren (System Shutdown/Reboot). Beide Wege sind
im Normalbetrieb ungewoehnlich.
references:
- https://attack.mitre.org/techniques/T1529/
author: blue-team.net
tags:
- attack.impact
- attack.t1529
logsource:
product: windows
category: process_creation
detection:
sel_wmic:
Image|endswith: '\wmic.exe'
CommandLine|contains|all:
- 'os'
- 'call'
sel_action:
CommandLine|contains:
- 'reboot'
- 'shutdown'
sel_remote:
Image|endswith: '\shutdown.exe'
CommandLine|contains: ' /m '
condition: (sel_wmic and sel_action) or sel_remote
falsepositives:
- Fernwartung startet Systeme gezielt neu - bekannte Verwaltungshosts und Ziele als Baseline ausnehmen
level: medium
Härtung: der Angriff, der ins Leere läuft
- Shutdown-Recht begrenzen. Das Recht zum Herunterfahren (lokal und aus der Ferne) per Richtlinie auf die Konten beschränken, die es wirklich brauchen. Das entzieht einem gekaperten Standardkonto den Weg.
- Fernneustart einhegen. Entfernte Shutdown- und WMI-Aufrufe über Netzsegmentierung und Firewallregeln auf berechtigte Verwaltungshosts einschränken.
- Automatischen Neustart kontrollieren. Wo möglich den unbeaufsichtigten Neustart kritischer Systeme erschweren, damit ein Angreifer die Wirkung nicht einfach per Reboot auslösen kann.
- Gezielt überwachen. Erzwungene shutdown-Aufrufe, PowerShell-Neustarts und WMI-Fernbefehle als feste Erkennungen führen und mit vorangehender Sabotage der Wiederherstellung korrelieren.
Der Test
Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - mit einem geplanten Neustart, der sich wieder abbrechen lässt:
- Für Regel 1 shutdown mit einem Zeitversatz und den Zwangsschaltern aufrufen und prüfen, dass Event 4688 den Aufruf samt Befehlszeile zeigt; den geplanten Vorgang danach mit shutdown /a abbrechen.
- Für Regel 2 Restart-Computer mit -WhatIf oder in einer Testumgebung mit -Force aufrufen und prüfen, dass die Regel greift.
- Für Regel 3 wmic os call reboot in einer isolierten Testumgebung ausführen und kontrollieren, dass die Regel den Aufruf meldet.
- Breiter wird der Test mit den Fällen zu T1529 aus Atomic Red Team.
Fehlalarme und Tuning
- Administration und Wartung. Geplante Neustarts nach Updates sind der Normalfall. Wartungsfenster, bekannte Verwaltungshosts und Deployment-Konten als Baseline ausnehmen, bevor die Regeln scharf geschaltet werden.
- Deployment-Skripte. Software-Verteilung startet Systeme routinemäßig neu. Diese Prozesse und Konten gezielt behandeln.
- Kontext entscheidet. Ein einzelner Neustart im Wartungsfenster ist harmlos; dieselbe Zeile außerhalb der Fenster, auf vielen Hosts zugleich oder kurz nach einer Verschlüsselung wiegt weit schwerer - danach priorisieren.
- Kette schlägt Einzelzeile. Der erzwungene Neustart zusammen mit vorangehender Verschlüsselung, Wiper oder Backup-Sabotage ist weit aussagekräftiger als ein Treffer allein - die Korrelation schärft die Bewertung.
Fazit
System Shutdown/Reboot ist der unscheinbare letzte Schritt vieler Angriffe: Ein erzwungener Neustart macht eine Verschlüsselung sichtbar, schließt eine Zerstörung ab oder legt durch wiederholtes Herunterfahren den Betrieb lahm. Die verlässlichen Signale sind ein shutdown mit Zwangsschaltern, ein PowerShell-Neustart mit -Force und der Weg über WMI oder einen Fernbefehl. Die wirksamste Härtung ist ein eng begrenztes Shutdown-Recht und die Kontrolle entfernter Aufrufe. Was dem Neustart oft vorausgeht - Datenvernichtung, Wiper und die Sabotage der Wiederherstellung - sowie weitere Techniken dieser Taktik führt das Lexikon nach Taktik unter Impact.