- Event-ID
104- Log-Kanal
- System
- Quelle
Microsoft-Windows-Eventlog- Angriffsrelevanz
- hoch
- MITRE ATT&CK
- T1070.001
- Taktik
- Defense Evasion
Event 104 („The log file was cleared“) schreibt Windows in das System-Log, wenn ein Ereignisprotokoll geleert wird. Es gilt für alle Logs außer dem Security-Log, dessen Löschung in Event 1102 landet. Damit deckt 104 genau die Protokolle ab, die Angreifer besonders gern leeren: System (mit den Dienstinstallationen aus 7045), Microsoft-Windows-PowerShell/Operational (mit 4104) und Microsoft-Windows-Sysmon/Operational.
Wird das System-Log selbst gelöscht, ist Event 104 der erste Eintrag im neuen, leeren Log.
Die wichtigsten Felder
Channel: der Name des gelöschten Logs, z. B.System,Windows PowerShelloderMicrosoft-Windows-Sysmon/Operational.SubjectUserNameundSubjectDomainName: das Konto, das das Log gelöscht hat.BackupPath: gefüllt, wenn das Log vor dem Löschen gesichert wurde. Bei Angriffen fast immer leer.
Worauf du bei der Detection achtest
- Gelöschte Sicherheits-Logs: jedes 104 für Sysmon, PowerShell, System oder Defender (
Microsoft-Windows-Windows Defender/Operational) auf Servern ist ein Alarm. - Massenhafte Löschung: viele 104-Events in Sekunden auf einem System. Typisch für Einzeiler wie
wevtutil el | foreach { wevtutil cl $_ }, die alle Logs auf einmal leeren. - Mehrere Systeme hintereinander: Log-Löschungen auf vielen Rechnern in kurzer Zeit gehen Ransomware-Verschlüsselungen häufig direkt voraus.
- Kombination mit 1102: Security-Log und andere Logs werden zusammen gelöscht. Das ist fast nie Wartung.
Typische False Positives
Auf Clients löschen Supportmitarbeiter gelegentlich Anwendungslogs bei der Fehlersuche, und manche Diagnose- oder Aufräumtools leeren Logs automatisch. Auf Servern und Domain Controllern sollte das nicht vorkommen. Konzentriere die Regel deshalb auf Server und auf die sicherheitsrelevanten Kanäle.
Voraussetzung
Event 104 wird immer geschrieben, eine Audit-Richtlinie ist nicht nötig. Leite das System-Log zeitnah an dein SIEM weiter. Nur dann hast du die gelöschten Events noch, wenn das Log auf dem System leer ist.
Sigma-Regel (Beispiel)
title: Windows-Ereignisprotokoll geloescht
status: stable
description: Erkennt das Loeschen eines Windows-Ereignisprotokolls ausser dem Security-Log, fuer das Event 1102 zustaendig ist.
references:
- https://attack.mitre.org/techniques/T1070/001/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1070.001
logsource:
product: windows
service: system
detection:
selection:
EventID: 104
Provider_Name: 'Microsoft-Windows-Eventlog'
condition: selection
falsepositives:
- Dokumentierte Wartungsarbeiten oder Neuaufsetzen von Testsystemen
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.