Windows-Firewall abschalten erkennen: Impair Defenses

Kurzfassung: Bevor der laute Teil beginnt, räumen Angreifer die Abwehr aus dem Weg - und die Host-Firewall ist ein beliebtes Ziel. Disable or Modify System Firewall schaltet die Windows-Firewall ab oder legt eine freizügige Regel an, damit eingehende Verbindungen für laterale Bewegung oder den C2 durchkommen. Die Erkennung setzt an den wenigen Werkzeugen an - netsh und das NetSecurity-Modul von PowerShell - und ihren verräterischen Parametern. Drei sigma-cli-validierte Sigma-Regeln, dazu Härtung und der Test im Lab. Serie "Angriff erkennen".

Die Host-Firewall ist still, aber wirksam: Sie blockiert genau die eingehenden Verbindungen, die ein Angreifer für Pass-the-Hash, Remote-Dienste oder einen Reverse-Zugang braucht. Also wird sie frühzeitig geschwächt - ganz abgeschaltet oder mit einer passenden Ausnahme versehen. Das geschieht oft kurz nach der Erkundung der Schutzsoftware, wenn der Angreifer weiß, was ihm im Weg steht. Der Eingriff selbst läuft über eine Handvoll bekannter Werkzeuge und hinterlässt eine klare Kommandozeile. Dieser Beitrag nimmt die Erkennung in den Blick und bleibt auf der Verteidigerseite.

Einordnung in ATT&CK: Disable or Modify System Firewall (T1562.004). MITRE führt die Technik in der Taktik Defense Evasion; in dieser Serie steht sie in der Spalte Defense Impairment. Hinweis: Im hier gepflegten ATT&CK-Datensatz (v19) ist die T1562-Familie neu gegliedert - die Technik trägt dort die Kennung T1686.003 (Windows Host Firewall), was auch die Sigma-Tags widerspiegeln.

Was der Angreifer tut

Das Schwächen der Host-Firewall läuft auf der Ebene des Prinzips, nicht als Anleitung, in wenigen Varianten ab:

  • Ganz abschalten. Per netsh werden alle Firewall-Profile auf einen Schlag deaktiviert - danach ist jeder Port offen.
  • Per PowerShell deaktivieren. Das NetSecurity-Modul stellt mit Set-NetFirewallProfile dieselbe Wirkung her, ohne netsh zu bemühen.
  • Gezielt öffnen. Statt alles abzuschalten, wird eine Allow-Regel für einen bestimmten Port angelegt - unauffälliger, aber genauso wirksam für den eigenen Zugang.
  • Den Weg freimachen. Mit offener Firewall gelingen eingehende Verbindungen für RDP, SMB oder den C2, die vorher geblockt waren.

Für die Erkennung ist entscheidend: Der Eingriff läuft über wenige, benannte Werkzeuge - netsh und das NetSecurity-Modul - mit Parametern, die das Abschalten oder Öffnen im Klartext nennen. Genau daran setzen die Regeln an.

Welche Logquellen die Technik zeigt

  • Prozess-Telemetrie. Event 4688 und Sysmon Event 1 zeigen netsh oder PowerShell samt Kommandozeile im Klartext - mit dem Abschalt- oder Allow-Parameter. Die wichtigste Quelle.
  • Firewall-Eigenereignisse. Windows protokolliert die Änderung der Firewall-Richtlinie selbst (Ereignisse 4946 bis 4950), was die Prozess-Telemetrie ergänzt.
  • PowerShell-Protokolle. Script Block Logging macht Set-NetFirewallProfile und New-NetFirewallRule sichtbar, auch bei verschleiertem Aufruf.
  • Werkzeug-Kontext. netsh ist ein mitgeliefertes Windows-Werkzeug; Grundlagen zu seinem Missbrauch unter Living off the Land, Einrichtung unter Sysmon einrichten.

Das Muster im Log

Das klarste Signal ist ein netsh-Aufruf, der die Firewall abschaltet: advfirewall set allprofiles state off oder firewall set opmode disable. Das zweite Signal ist dieselbe Wirkung per PowerShell - Set-NetFirewallProfile mit Enabled False. Das dritte ist eine neu angelegte Allow-Regel, per netsh advfirewall firewall add rule oder New-NetFirewallRule. Legitime Treffer stammen aus der Softwareinstallation und aus bewusster Administration auf bekannten Hosts. Auffällig wird es, wenn der Eingriff aus einem ungewöhnlichen Elternprozess, einem Dienstkonto oder kurz nach einer Erkundung geschieht. Der Blick auf Werkzeug, Parameter und Kontext trennt den Alltag vom Angriff.

Drei Sigma-Regeln

Die Regeln sind mit sigma-cli geprüft und nehmen die drei Wege: das Abschalten per netsh, das Deaktivieren per PowerShell und die neue freizügige Regel. Die ersten beiden sind die spezifischsten.

1. Windows-Firewall per netsh abgeschaltet (T1562.004). netsh mit advfirewall oder firewall und einem Abschalt-Parameter. Die Regel steht auf level: high.

Sigma
title: Windows-Firewall per netsh abgeschaltet
id: 2d774f43-f5e7-49ad-8e06-eac912b5aea2
status: experimental
description: |
  Erkennt das Abschalten der Windows-Firewall ueber netsh - advfirewall set allprofiles state off
  oder firewall set opmode disable. Angreifer nehmen die Host-Firewall ausser Betrieb, um eingehende
  Verbindungen fuer laterale Bewegung oder ihren C2 zu ermoeglichen. Ein netsh-Aufruf, der die Firewall
  deaktiviert, hat im Normalbetrieb kaum einen Grund.
references:
  - https://attack.mitre.org/techniques/T1562/004/
author: blue-team.net
tags:
  - attack.defense-impairment
  - attack.t1686.003
logsource:
  product: windows
  category: process_creation
detection:
  sel_img:
    Image|endswith: '\netsh.exe'
  sel_fw:
    CommandLine|contains:
      - 'advfirewall'
      - 'firewall'
  sel_off:
    CommandLine|contains:
      - 'state off'
      - 'opmode disable'
      - 'state disable'
  condition: sel_img and sel_fw and sel_off
falsepositives:
  - Seltene Wartungs- oder Diagnosevorgaenge, die die Firewall kurz abschalten - bekannte Faelle nach Host und Konto als Baseline ausnehmen
level: high

2. Windows-Firewall per PowerShell deaktiviert (T1562.004). Set-NetFirewallProfile mit Enabled False. Ebenfalls level: high.

Sigma
title: Windows-Firewall per PowerShell deaktiviert
id: 36228735-0155-488b-886c-78ade57a3d6d
status: experimental
description: |
  Erkennt das Deaktivieren eines Windows-Firewall-Profils ueber PowerShell - Set-NetFirewallProfile
  mit Enabled False. Statt netsh nutzen Angreifer das NetSecurity-Modul, um ein oder alle
  Firewall-Profile abzuschalten. Der Aufruf mit dem Enabled-False-Parameter ist ein deutliches Signal
  der Firewall-Schwaechung.
references:
  - https://attack.mitre.org/techniques/T1562/004/
author: blue-team.net
tags:
  - attack.defense-impairment
  - attack.t1686.003
logsource:
  product: windows
  category: process_creation
detection:
  sel_ps:
    Image|endswith:
      - '\powershell.exe'
      - '\pwsh.exe'
  sel_cmd:
    CommandLine|contains: 'Set-NetFirewallProfile'
  sel_off:
    CommandLine|contains:
      - 'Enabled False'
      - 'Enabled 0'
      - 'Enabled $false'
  condition: sel_ps and sel_cmd and sel_off
falsepositives:
  - Legitime Konfigurationsskripte, die Firewall-Profile umstellen - bekannte Skripte und Konten als Baseline ausnehmen
level: high

3. Neue freizügige Firewall-Regel angelegt (T1562.004). Eine Allow-Regel per netsh oder New-NetFirewallRule. Die Regel steht auf level: medium.

Sigma
title: Neue freizuegige Firewall-Regel angelegt
id: 9d33024f-600f-4fc5-842c-15e467c85cf4
status: experimental
description: |
  Erkennt das Anlegen einer freizuegigen Firewall-Regel - netsh advfirewall firewall add rule mit
  action=allow oder New-NetFirewallRule mit Action Allow. Statt die Firewall ganz abzuschalten, oeffnen
  Angreifer gezielt einen Port fuer ihren C2 oder fuer RDP. Eine neu angelegte Allow-Regel aus einem
  ungewoehnlichen Kontext ist ein Signal der Firewall-Manipulation.
references:
  - https://attack.mitre.org/techniques/T1562/004/
author: blue-team.net
tags:
  - attack.defense-impairment
  - attack.t1686.003
logsource:
  product: windows
  category: process_creation
detection:
  sel_tool:
    Image|endswith:
      - '\netsh.exe'
      - '\powershell.exe'
      - '\pwsh.exe'
  sel_add:
    CommandLine|contains:
      - 'firewall add rule'
      - 'New-NetFirewallRule'
  sel_allow:
    CommandLine|contains:
      - 'action=allow'
      - 'Action Allow'
  condition: sel_tool and sel_add and sel_allow
falsepositives:
  - Software-Installationen und Verwaltungsskripte, die legitim Firewall-Regeln anlegen - bekannte Faelle nach Host und Konto als Baseline ausnehmen
level: medium

Härtung: der Angriff, der ins Leere läuft

  • Firewall per Richtlinie erzwingen. Die Firewall-Profile zentral per Gruppen- oder Intune-Richtlinie setzen, sodass eine lokale Deaktivierung wirkungslos bleibt oder sofort zurückgesetzt wird.
  • Rechte begrenzen. Das Ändern der Firewall erfordert erhöhte Rechte; normale Nutzer dürfen sie nicht abschalten können.
  • Firewall-Änderungen auditieren. Die Ereignisse 4946 bis 4950 protokollieren und auf unerwartete Regel- und Profiländerungen alarmieren.
  • PowerShell härten. Script Block Logging und Constrained Language Mode machen die Eingriffe über das NetSecurity-Modul sichtbar und auswertbar.

Der Test

Die Erkennung lässt sich im Lab gefahrlos prüfen, auf einem isolierten System mit aktivem Sysmon - die Firewall danach wieder einschalten:

  • Für Regel 1 mit netsh advfirewall set allprofiles state off die Firewall abschalten. In Event 4688 muss netsh mit dem Abschalt-Parameter erscheinen.
  • Für Regel 2 mit Set-NetFirewallProfile -Profile Domain -Enabled False ein Profil deaktivieren und den Eintrag in der Prozess-Telemetrie prüfen.
  • Für Regel 3 mit netsh advfirewall firewall add rule name=test dir=in action=allow eine Testregel anlegen und das Erscheinen in Event 4688 kontrollieren.
  • Breiter wird der Test mit den Fällen zu T1562.004 aus Atomic Red Team.

Fehlalarme und Tuning

  • Softwareinstallation. Setups legen legitim Firewall-Regeln an. Bekannte Installer, Pfade und Konten als Baseline ausnehmen.
  • Administration. Admins stellen Profile und Regeln bewusst um. Diese bekannten Vorgänge nach Host und Konto ausnehmen.
  • Abschalten ist spezifisch. Ein vollständiges Deaktivieren der Firewall hat kaum einen legitimen Grund - diese Treffer hochpriorisieren.
  • Kette schlägt Einzelzeile. Erkundung der Schutzsoftware, Firewall-Eingriff und folgende eingehende Verbindung zusammen betrachtet sind aussagekräftiger als ein Aufruf allein - die Korrelation schärft die Bewertung.

Fazit

Disable or Modify System Firewall macht den Weg für eingehende Verbindungen frei - durch Abschalten oder durch eine freizügige Ausnahme. Die verlässlichen Signale sind ein netsh-Aufruf mit Abschalt-Parameter, Set-NetFirewallProfile mit Enabled False und eine neue Allow-Regel. Die wirksamste Härtung erzwingt die Firewall per Richtlinie, begrenzt die Rechte und auditiert jede Änderung. Weil der Eingriff der lateralen Bewegung und dem C2 den Weg bereitet, ist seine Erkennung besonders wertvoll - er folgt oft auf die Erkundung der Schutzsoftware. Die weiteren Techniken dieser Taktik sammelt das Lexikon nach Taktik unter Defense Impairment.

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.