// Nach Log-Kanal
- Alle
- AppLocker
- Aufgabenplanung
- BITS
- Defender
- Directory Service
- NTLM
- PowerShell
- Remote-Zugriff
- Security
- Sysmon
- System
- WMI
// Nach MITRE-Taktik
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Impact
| ID | Bedeutung | Kanal | Relevanz | MITRE |
|---|---|---|---|---|
| 6 | WinRM-Sitzung zu einem anderen System aufgebaut | Remote-Zugriff | mittel | T1021.006 |
| 21 | RDP-Sitzungsanmeldung erfolgreich | Remote-Zugriff | mittel | T1021.001 |
| 24 | RDP-Sitzung getrennt und wiederverbunden | Remote-Zugriff | mittel | T1563.002, T1021.001 |
| 91 | WinRM-Shell erstellt | Remote-Zugriff | mittel | T1021.006 |
| 1024 | Ausgehende RDP-Verbindung | Remote-Zugriff | mittel | T1021.001 |
| 1149 | RDP-Verbindung authentifiziert | Remote-Zugriff | hoch | T1021.001, T1133 |