- Event-ID
1102- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Eventlog- Angriffsrelevanz
- hoch
- MITRE ATT&CK
- T1070.001
- Taktik
- Defense Evasion
Event 1102 („The audit log was cleared“) schreibt Windows als letzten Eintrag, nachdem das Security-Log geleert wurde. Es ist gleichzeitig der erste Eintrag im neuen, leeren Log. Legitime Gründe, ein Sicherheitsprotokoll auf einem Produktivsystem manuell zu löschen, gibt es kaum. Deshalb ist 1102 eines der wenigen Events, bei denen du ohne Korrelation direkt alarmieren kannst.
Angreifer löschen Logs, um Anmeldungen, Prozessstarts und Dienstinstallationen zu verbergen. Ransomware-Gruppen tun das häufig kurz vor der Verschlüsselung auf vielen Systemen gleichzeitig.
Die wichtigsten Felder
SubjectUserNameundSubjectDomainName: das Konto, das das Log gelöscht hat.SubjectLogonId: die Sitzung, über die du den Vorgang mit der Anmeldung verknüpfen kannst, sofern die Events vorher in dein SIEM gelangt sind.Computer: das betroffene System.
Worauf du bei der Detection achtest
- Jedes 1102 auf Servern und Domain Controllern: ohne dokumentierte Wartung ist das ein Incident.
- Mehrere Systeme in kurzer Zeit: Log-Löschungen auf vielen Rechnern hintereinander sind ein starkes Ransomware-Signal.
- Typische Befehle:
wevtutil cl Security,Clear-EventLog -LogName SecurityoderRemove-EventLog. Diese findest du in Event 4688 oder Sysmon Event 1, falls die Events rechtzeitig weitergeleitet wurden. - Andere Logs: das Löschen des System-Logs oder anderer Kanäle erzeugt Event 104 im System-Log. Beide gehören in dieselbe Regel.
- Fehlende Events: Angreifer mit Admin-Rechten können die Protokollierung auch anhalten oder einzelne Einträge manipulieren, ohne dass 1102 entsteht. Eine plötzliche Lücke im Event-Volumen eines Systems ist deshalb ebenfalls ein Alarm wert.
Typische False Positives
Selten: Administratoren, die auf Testsystemen oder beim Neuaufsetzen Logs bereinigen, oder alte Skripte, die volle Logs leeren, statt sie zu archivieren. Solche Fälle solltest du nicht wegfiltern, sondern die Prozesse ändern. Eine ausreichende Log-Größe mit automatischer Archivierung macht manuelles Löschen überflüssig.
Voraussetzung
1102 wird immer geschrieben, unabhängig von der Überwachungsrichtlinie. Entscheidend ist, dass deine Events zeitnah an ein zentrales SIEM weitergeleitet werden. Nur dann bleiben die Spuren vor dem Löschen erhalten.
Sigma-Regel (Beispiel)
title: Sicherheitsprotokoll geloescht
status: stable
description: Erkennt das Loeschen des Windows Security-Logs, ein typischer Schritt zur Spurenverwischung.
references:
- https://attack.mitre.org/techniques/T1070/001/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1070.001
logsource:
product: windows
service: security
detection:
selection:
EventID: 1102
Provider_Name: 'Microsoft-Windows-Eventlog'
condition: selection
falsepositives:
- Dokumentierte Wartungsarbeiten oder Neuaufsetzen von Testsystemen
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.