Event-ID 1102: Sicherheitsprotokoll gelöscht

Event 1102 zeigt, dass das Security-Log gelöscht wurde. Einer der klarsten Hinweise auf Spurenverwischung durch Angreifer, den du immer alarmieren solltest.

Event-ID
1102
Log-Kanal
Security
Quelle
Microsoft-Windows-Eventlog
Angriffsrelevanz
hoch
MITRE ATT&CK
T1070.001

Event 1102 („The audit log was cleared“) schreibt Windows als letzten Eintrag, nachdem das Security-Log geleert wurde. Es ist gleichzeitig der erste Eintrag im neuen, leeren Log. Legitime Gründe, ein Sicherheitsprotokoll auf einem Produktivsystem manuell zu löschen, gibt es kaum. Deshalb ist 1102 eines der wenigen Events, bei denen du ohne Korrelation direkt alarmieren kannst.

Angreifer löschen Logs, um Anmeldungen, Prozessstarts und Dienstinstallationen zu verbergen. Ransomware-Gruppen tun das häufig kurz vor der Verschlüsselung auf vielen Systemen gleichzeitig.

Die wichtigsten Felder

  • SubjectUserName und SubjectDomainName: das Konto, das das Log gelöscht hat.
  • SubjectLogonId: die Sitzung, über die du den Vorgang mit der Anmeldung verknüpfen kannst, sofern die Events vorher in dein SIEM gelangt sind.
  • Computer: das betroffene System.

Worauf du bei der Detection achtest

  • Jedes 1102 auf Servern und Domain Controllern: ohne dokumentierte Wartung ist das ein Incident.
  • Mehrere Systeme in kurzer Zeit: Log-Löschungen auf vielen Rechnern hintereinander sind ein starkes Ransomware-Signal.
  • Typische Befehle: wevtutil cl Security, Clear-EventLog -LogName Security oder Remove-EventLog. Diese findest du in Event 4688 oder Sysmon Event 1, falls die Events rechtzeitig weitergeleitet wurden.
  • Andere Logs: das Löschen des System-Logs oder anderer Kanäle erzeugt Event 104 im System-Log. Beide gehören in dieselbe Regel.
  • Fehlende Events: Angreifer mit Admin-Rechten können die Protokollierung auch anhalten oder einzelne Einträge manipulieren, ohne dass 1102 entsteht. Eine plötzliche Lücke im Event-Volumen eines Systems ist deshalb ebenfalls ein Alarm wert.

Typische False Positives

Selten: Administratoren, die auf Testsystemen oder beim Neuaufsetzen Logs bereinigen, oder alte Skripte, die volle Logs leeren, statt sie zu archivieren. Solche Fälle solltest du nicht wegfiltern, sondern die Prozesse ändern. Eine ausreichende Log-Größe mit automatischer Archivierung macht manuelles Löschen überflüssig.

Voraussetzung

1102 wird immer geschrieben, unabhängig von der Überwachungsrichtlinie. Entscheidend ist, dass deine Events zeitnah an ein zentrales SIEM weitergeleitet werden. Nur dann bleiben die Spuren vor dem Löschen erhalten.

Sigma-Regel (Beispiel)

Sigma
title: Sicherheitsprotokoll geloescht
status: stable
description: Erkennt das Loeschen des Windows Security-Logs, ein typischer Schritt zur Spurenverwischung.
references:
  - https://attack.mitre.org/techniques/T1070/001/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.t1070.001
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 1102
    Provider_Name: 'Microsoft-Windows-Eventlog'
  condition: selection
falsepositives:
  - Dokumentierte Wartungsarbeiten oder Neuaufsetzen von Testsystemen
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.