// Nachschlagewerk

Event-ID-Lexikon

Nachschlagewerk für Windows- und Sysmon-Event-IDs aus Sicht der Detection: was ein Event bedeutet, welche Felder zählen, welche Angriffstechniken sich darin zeigen und wie eine passende Sigma-Regel aussieht.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
1 Prozess erstellt Sysmon hoch T1059.001, T1218, T1036
2 Dateierstellungszeit geändert Sysmon mittel T1070.006
3 Netzwerkverbindung Sysmon mittel T1071.001, T1105, T1021.001
6 WinRM-Sitzung zu einem anderen System aufgebaut Remote-Zugriff mittel T1021.006
6 Treiber geladen Sysmon hoch T1068, T1562.001, T1014
7 Image geladen Sysmon mittel T1574.001, T1620, T1003.001
8 CreateRemoteThread Sysmon hoch T1055, T1055.001, T1055.002
9 Direkter Lesezugriff auf ein Laufwerk Sysmon hoch T1003.003, T1006
10 Prozesszugriff Sysmon hoch T1003.001, T1055
11 Datei erstellt Sysmon mittel T1105, T1547.001, T1003.001, T1486
12 Registry-Schlüssel erstellt oder gelöscht Sysmon mittel T1546.008, T1546.012, T1546.015, T1112
13 Registry-Wert gesetzt Sysmon hoch T1547.001, T1546.012, T1562.001
15 Alternate Data Stream erstellt Sysmon mittel T1564.004, T1105, T1553.005, T1566.001
17 Named Pipe erstellt und verbunden Sysmon hoch T1570, T1021.002, T1559
19 WMI-Ereignisabonnement Sysmon hoch T1546.003
21 RDP-Sitzungsanmeldung erfolgreich Remote-Zugriff mittel T1021.001
22 DNS-Abfrage Sysmon mittel T1071.004, T1572, T1568
24 RDP-Sitzung getrennt und wiederverbunden Remote-Zugriff mittel T1563.002, T1021.001
25 Process Tampering Sysmon hoch T1055.012, T1055
59 BITS-Auftrag erstellt und Übertragung gestartet BITS mittel T1197, T1105
91 WinRM-Shell erstellt Remote-Zugriff mittel T1021.006
104 Ereignisprotokoll gelöscht System hoch T1070.001
106 Geplante Aufgabe registriert, geändert oder gelöscht Aufgabenplanung hoch T1053.005
400 PowerShell-Engine gestartet PowerShell mittel T1059.001, T1562.010
800 PowerShell-Pipeline ausgeführt PowerShell mittel T1059.001, T1027
1024 Ausgehende RDP-Verbindung Remote-Zugriff mittel T1021.001
1100 Ereignisprotokoll-Dienst beendet Security mittel T1562.002, T1070.001
1102 Sicherheitsprotokoll gelöscht Security hoch T1070.001
1116 Microsoft Defender hat Malware erkannt Defender hoch
1117 Microsoft Defender hat Maßnahme ergriffen Defender mittel
1121 ASR-Regel hat blockiert oder im Audit ausgelöst Defender hoch T1566.001, T1003.001, T1047
1149 RDP-Verbindung authentifiziert Remote-Zugriff hoch T1021.001, T1133
2889 Unsignierte LDAP-Anmeldung am Domain Controller Directory Service mittel T1557, T1040
4103 PowerShell-Modulprotokollierung PowerShell mittel T1059.001, T1087.002, T1562.001
4104 PowerShell-Skriptblock protokolliert PowerShell hoch T1059.001, T1027, T1562.001, T1087.002
4624 Erfolgreiche Anmeldung Security hoch T1078, T1021.001, T1550.002
4625 Fehlgeschlagene Anmeldung Security hoch T1110.001, T1110.003, T1133
4634 Abmeldung und benutzerinitiierte Abmeldung Security niedrig T1021.001
4648 Anmeldung mit expliziten Anmeldedaten Security mittel T1078, T1021.002
4657 Registry-Wert geändert Security mittel T1112, T1547.001, T1562.001
4662 Operation an AD-Objekt (DCSync) Security hoch T1003.006
4663 Zugriff auf ein Objekt Security mittel T1555.003, T1005, T1486
4672 Spezielle Berechtigungen bei Anmeldung Security mittel T1078.002, T1134
4673 Privilegierter Dienst aufgerufen Security mittel T1134, T1558
4688 Neuer Prozess erstellt Security hoch T1059.001, T1059.003, T1218, T1087, T1490
4697 Dienst im System installiert Security hoch T1543.003, T1569.002, T1021.002
4698 Geplante Aufgabe erstellt Security hoch T1053.005
4706 Vertrauensstellung erstellt, entfernt oder geändert Security hoch T1484.002
4719 Überwachungsrichtlinie geändert Security hoch T1562.002
4720 Benutzerkonto erstellt Security hoch T1136.001, T1136.002, T1098
4723 Passwortänderung versucht Security niedrig T1098
4724 Passwort zurückgesetzt Security mittel T1098, T1531
4726 Benutzerkonto gelöscht Security mittel T1531, T1070.009
4728 Mitglied zu globaler Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4729 Mitglied aus Sicherheitsgruppe entfernt Security mittel T1531, T1098
4732 Mitglied zu lokaler Sicherheitsgruppe hinzugefügt Security hoch T1098, T1136.001
4738 Benutzerkonto geändert Security mittel T1098, T1558.004
4740 Benutzerkonto gesperrt Security mittel T1110.001
4741 Computerkonto erstellt und gelöscht Security hoch T1136.002, T1098
4742 Computerkonto geändert Security hoch T1098, T1068, T1210
4756 Mitglied zu universeller Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4765 SID-History hinzugefügt Security hoch T1134.005
4767 Benutzerkonto entsperrt Security niedrig T1110, T1098
4768 Kerberos-TGT angefordert Security hoch T1558.004, T1087.002
4769 Kerberos-Diensticket angefordert Security hoch T1558.003, T1558.001
4771 Kerberos-Vorauthentifizierung fehlgeschlagen Security hoch T1110.001, T1110.003
4776 NTLM-Anmeldedaten geprüft Security hoch T1110.003, T1110.001, T1550.002
4778 Sitzung wieder verbunden und getrennt Security mittel T1021.001, T1563.002
4794 DSRM-Administratorpasswort gesetzt Security hoch T1098
4798 Lokale Gruppenmitgliedschaften aufgezählt Security mittel T1069.001, T1087.001
4887 Zertifikat angefordert und ausgestellt Security hoch T1649
4946 Firewall-Regel hinzugefügt, geändert oder gelöscht Security mittel T1562.004
5001 Defender-Echtzeitschutz deaktiviert Defender hoch T1562.001
5007 Defender-Konfiguration geändert Defender hoch T1562.001
5013 Manipulationsschutz hat eine Änderung blockiert Defender hoch T1562.001
5136 Verzeichnisobjekt geändert Security hoch T1484.001, T1098, T1556, T1558.003
5140 Zugriff auf Netzwerkfreigabe Security mittel T1021.002, T1570
5142 Netzwerkfreigabe angelegt, geändert oder gelöscht Security mittel T1074.002, T1570
5145 Detaillierter Zugriff auf Dateifreigabe Security hoch T1021.002, T1570, T1569.002
5156 Netzwerkverbindung erlaubt oder blockiert Security mittel T1071, T1021, T1046
5379 Anmeldeinformationen aus der Anmeldeinformationsverwaltung gelesen Security mittel T1555.004
5861 Permanenter WMI-Consumer registriert WMI hoch T1546.003, T1047
6416 Neues externes Gerät erkannt Security mittel T1200, T1091
7036 Dienststatus geändert System mittel T1562.001, T1489
7040 Starttyp eines Dienstes geändert System mittel T1562.001, T1543.003, T1489
7045 Neuer Dienst installiert System hoch T1543.003, T1569.002, T1021.002
8004 NTLM-Authentifizierung am Domain Controller NTLM mittel T1550.002, T1557.001
8004 AppLocker hat Programm oder Skript blockiert AppLocker mittel T1204.002, T1059