// Nachschlagewerk

Event-IDs im Kanal BITS

Event-IDs aus dem Kanal Microsoft-Windows-Bits-Client/Operational: Aufträge des Intelligenten Hintergrundübertragungsdienstes mit auslösendem Programm, Download-URL und Übertragungsergebnis.

BITS lädt Dateien im Hintergrund über einen Windows-Dienst herunter. Angreifer nutzen das, um Werkzeuge unauffällig nachzuladen und um Persistenz einzurichten, weil ein BITS-Auftrag nach Abschluss ein Programm starten kann und Neustarts übersteht.

Der Kanal ist standardmäßig aktiv. Du musst ihn nur an dein SIEM weiterleiten.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
59 BITS-Auftrag erstellt und Übertragung gestartet BITS mittel T1197, T1105