Nachschlagewerk für Windows- und Sysmon-Event-IDs aus Sicht der Detection: was ein Event bedeutet, welche Felder zählen, welche Angriffstechniken sich darin zeigen und wie eine passende Sigma-Regel aussieht.
// Nach Log-Kanal
- Alle
- AppLocker
- Aufgabenplanung
- BITS
- Defender
- Directory Service
- NTLM
- PowerShell
- Remote-Zugriff
- Security
- Sysmon
- System
- WMI
// Nach MITRE-Taktik
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Impact
| ID | Bedeutung | Kanal | Relevanz | MITRE |
|---|---|---|---|---|
| 1 | Prozess erstellt | Sysmon | hoch | T1059.001, T1218, T1036 |
| 2 | Dateierstellungszeit geändert | Sysmon | mittel | T1070.006 |
| 3 | Netzwerkverbindung | Sysmon | mittel | T1071.001, T1105, T1021.001 |
| 6 | WinRM-Sitzung zu einem anderen System aufgebaut | Remote-Zugriff | mittel | T1021.006 |
| 6 | Treiber geladen | Sysmon | hoch | T1068, T1562.001, T1014 |
| 7 | Image geladen | Sysmon | mittel | T1574.001, T1620, T1003.001 |
| 8 | CreateRemoteThread | Sysmon | hoch | T1055, T1055.001, T1055.002 |
| 9 | Direkter Lesezugriff auf ein Laufwerk | Sysmon | hoch | T1003.003, T1006 |
| 10 | Prozesszugriff | Sysmon | hoch | T1003.001, T1055 |
| 11 | Datei erstellt | Sysmon | mittel | T1105, T1547.001, T1003.001, T1486 |
| 12 | Registry-Schlüssel erstellt oder gelöscht | Sysmon | mittel | T1546.008, T1546.012, T1546.015, T1112 |
| 13 | Registry-Wert gesetzt | Sysmon | hoch | T1547.001, T1546.012, T1562.001 |
| 15 | Alternate Data Stream erstellt | Sysmon | mittel | T1564.004, T1105, T1553.005, T1566.001 |
| 17 | Named Pipe erstellt und verbunden | Sysmon | hoch | T1570, T1021.002, T1559 |
| 19 | WMI-Ereignisabonnement | Sysmon | hoch | T1546.003 |
| 21 | RDP-Sitzungsanmeldung erfolgreich | Remote-Zugriff | mittel | T1021.001 |
| 22 | DNS-Abfrage | Sysmon | mittel | T1071.004, T1572, T1568 |
| 24 | RDP-Sitzung getrennt und wiederverbunden | Remote-Zugriff | mittel | T1563.002, T1021.001 |
| 25 | Process Tampering | Sysmon | hoch | T1055.012, T1055 |
| 59 | BITS-Auftrag erstellt und Übertragung gestartet | BITS | mittel | T1197, T1105 |
| 91 | WinRM-Shell erstellt | Remote-Zugriff | mittel | T1021.006 |
| 104 | Ereignisprotokoll gelöscht | System | hoch | T1070.001 |
| 106 | Geplante Aufgabe registriert, geändert oder gelöscht | Aufgabenplanung | hoch | T1053.005 |
| 400 | PowerShell-Engine gestartet | PowerShell | mittel | T1059.001, T1562.010 |
| 800 | PowerShell-Pipeline ausgeführt | PowerShell | mittel | T1059.001, T1027 |
| 1024 | Ausgehende RDP-Verbindung | Remote-Zugriff | mittel | T1021.001 |
| 1100 | Ereignisprotokoll-Dienst beendet | Security | mittel | T1562.002, T1070.001 |
| 1102 | Sicherheitsprotokoll gelöscht | Security | hoch | T1070.001 |
| 1116 | Microsoft Defender hat Malware erkannt | Defender | hoch | |
| 1117 | Microsoft Defender hat Maßnahme ergriffen | Defender | mittel | |
| 1121 | ASR-Regel hat blockiert oder im Audit ausgelöst | Defender | hoch | T1566.001, T1003.001, T1047 |
| 1149 | RDP-Verbindung authentifiziert | Remote-Zugriff | hoch | T1021.001, T1133 |
| 2889 | Unsignierte LDAP-Anmeldung am Domain Controller | Directory Service | mittel | T1557, T1040 |
| 4103 | PowerShell-Modulprotokollierung | PowerShell | mittel | T1059.001, T1087.002, T1562.001 |
| 4104 | PowerShell-Skriptblock protokolliert | PowerShell | hoch | T1059.001, T1027, T1562.001, T1087.002 |
| 4624 | Erfolgreiche Anmeldung | Security | hoch | T1078, T1021.001, T1550.002 |
| 4625 | Fehlgeschlagene Anmeldung | Security | hoch | T1110.001, T1110.003, T1133 |
| 4634 | Abmeldung und benutzerinitiierte Abmeldung | Security | niedrig | T1021.001 |
| 4648 | Anmeldung mit expliziten Anmeldedaten | Security | mittel | T1078, T1021.002 |
| 4657 | Registry-Wert geändert | Security | mittel | T1112, T1547.001, T1562.001 |
| 4662 | Operation an AD-Objekt (DCSync) | Security | hoch | T1003.006 |
| 4663 | Zugriff auf ein Objekt | Security | mittel | T1555.003, T1005, T1486 |
| 4672 | Spezielle Berechtigungen bei Anmeldung | Security | mittel | T1078.002, T1134 |
| 4673 | Privilegierter Dienst aufgerufen | Security | mittel | T1134, T1558 |
| 4688 | Neuer Prozess erstellt | Security | hoch | T1059.001, T1059.003, T1218, T1087, T1490 |
| 4697 | Dienst im System installiert | Security | hoch | T1543.003, T1569.002, T1021.002 |
| 4698 | Geplante Aufgabe erstellt | Security | hoch | T1053.005 |
| 4706 | Vertrauensstellung erstellt, entfernt oder geändert | Security | hoch | T1484.002 |
| 4719 | Überwachungsrichtlinie geändert | Security | hoch | T1562.002 |
| 4720 | Benutzerkonto erstellt | Security | hoch | T1136.001, T1136.002, T1098 |
| 4723 | Passwortänderung versucht | Security | niedrig | T1098 |
| 4724 | Passwort zurückgesetzt | Security | mittel | T1098, T1531 |
| 4726 | Benutzerkonto gelöscht | Security | mittel | T1531, T1070.009 |
| 4728 | Mitglied zu globaler Sicherheitsgruppe hinzugefügt | Security | hoch | T1098.007, T1078.002 |
| 4729 | Mitglied aus Sicherheitsgruppe entfernt | Security | mittel | T1531, T1098 |
| 4732 | Mitglied zu lokaler Sicherheitsgruppe hinzugefügt | Security | hoch | T1098, T1136.001 |
| 4738 | Benutzerkonto geändert | Security | mittel | T1098, T1558.004 |
| 4740 | Benutzerkonto gesperrt | Security | mittel | T1110.001 |
| 4741 | Computerkonto erstellt und gelöscht | Security | hoch | T1136.002, T1098 |
| 4742 | Computerkonto geändert | Security | hoch | T1098, T1068, T1210 |
| 4756 | Mitglied zu universeller Sicherheitsgruppe hinzugefügt | Security | hoch | T1098.007, T1078.002 |
| 4765 | SID-History hinzugefügt | Security | hoch | T1134.005 |
| 4767 | Benutzerkonto entsperrt | Security | niedrig | T1110, T1098 |
| 4768 | Kerberos-TGT angefordert | Security | hoch | T1558.004, T1087.002 |
| 4769 | Kerberos-Diensticket angefordert | Security | hoch | T1558.003, T1558.001 |
| 4771 | Kerberos-Vorauthentifizierung fehlgeschlagen | Security | hoch | T1110.001, T1110.003 |
| 4776 | NTLM-Anmeldedaten geprüft | Security | hoch | T1110.003, T1110.001, T1550.002 |
| 4778 | Sitzung wieder verbunden und getrennt | Security | mittel | T1021.001, T1563.002 |
| 4794 | DSRM-Administratorpasswort gesetzt | Security | hoch | T1098 |
| 4798 | Lokale Gruppenmitgliedschaften aufgezählt | Security | mittel | T1069.001, T1087.001 |
| 4887 | Zertifikat angefordert und ausgestellt | Security | hoch | T1649 |
| 4946 | Firewall-Regel hinzugefügt, geändert oder gelöscht | Security | mittel | T1562.004 |
| 5001 | Defender-Echtzeitschutz deaktiviert | Defender | hoch | T1562.001 |
| 5007 | Defender-Konfiguration geändert | Defender | hoch | T1562.001 |
| 5013 | Manipulationsschutz hat eine Änderung blockiert | Defender | hoch | T1562.001 |
| 5136 | Verzeichnisobjekt geändert | Security | hoch | T1484.001, T1098, T1556, T1558.003 |
| 5140 | Zugriff auf Netzwerkfreigabe | Security | mittel | T1021.002, T1570 |
| 5142 | Netzwerkfreigabe angelegt, geändert oder gelöscht | Security | mittel | T1074.002, T1570 |
| 5145 | Detaillierter Zugriff auf Dateifreigabe | Security | hoch | T1021.002, T1570, T1569.002 |
| 5156 | Netzwerkverbindung erlaubt oder blockiert | Security | mittel | T1071, T1021, T1046 |
| 5379 | Anmeldeinformationen aus der Anmeldeinformationsverwaltung gelesen | Security | mittel | T1555.004 |
| 5861 | Permanenter WMI-Consumer registriert | WMI | hoch | T1546.003, T1047 |
| 6416 | Neues externes Gerät erkannt | Security | mittel | T1200, T1091 |
| 7036 | Dienststatus geändert | System | mittel | T1562.001, T1489 |
| 7040 | Starttyp eines Dienstes geändert | System | mittel | T1562.001, T1543.003, T1489 |
| 7045 | Neuer Dienst installiert | System | hoch | T1543.003, T1569.002, T1021.002 |
| 8004 | NTLM-Authentifizierung am Domain Controller | NTLM | mittel | T1550.002, T1557.001 |
| 8004 | AppLocker hat Programm oder Skript blockiert | AppLocker | mittel | T1204.002, T1059 |