// Nachschlagewerk

Event-IDs im Kanal Defender

Event-IDs aus Microsoft Defender Antivirus (Kanal Microsoft-Windows-Windows Defender/Operational): Malware-Funde, ergriffene Maßnahmen, abgeschalteter Echtzeitschutz und Konfigurationsänderungen wie neue Ausschlüsse.

Defender läuft auf praktisch jedem Windows-System, oft auch im passiven Modus neben einem anderen EDR. Seine Logs sind deshalb eine der verlässlichsten Datenquellen überhaupt. Sie beantworten zwei Fragen: Was wurde gefunden, und hat jemand versucht, den Schutz auszuhebeln? Funde und ihre Bereinigung zeigen Event 1116 und Event 1117. Das Abschalten des Echtzeitschutzes protokolliert Event 5001, neue Ausschlüsse und andere Konfigurationsänderungen Event 5007.

Besonders wertvoll sind Funde von Angreifer-Werkzeugen wie Mimikatz oder Cobalt Strike. Sie bedeuten, dass ein Mensch aktiv im Netz arbeitet, auch wenn Defender die Datei erfolgreich entfernt hat. Achte darauf, dass der Kanal in deinem SIEM ankommt, und aktiviere den Manipulationsschutz, damit Angreifer Defender nicht einfach abschalten können.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
1116 Microsoft Defender hat Malware erkannt Defender hoch
1117 Microsoft Defender hat Maßnahme ergriffen Defender mittel
1121 ASR-Regel hat blockiert oder im Audit ausgelöst Defender hoch T1566.001, T1003.001, T1047
5001 Defender-Echtzeitschutz deaktiviert Defender hoch T1562.001
5007 Defender-Konfiguration geändert Defender hoch T1562.001
5013 Manipulationsschutz hat eine Änderung blockiert Defender hoch T1562.001