// Nachschlagewerk

Event-IDs im Kanal Security

Event-IDs aus dem Windows Security-Log: Anmeldungen, Kerberos, Konten- und Gruppenänderungen, Prozessstarts sowie Zugriffe auf Active Directory und Zertifikatsdienste. Die meisten Events setzen eine passende erweiterte Überwachungsrichtlinie voraus.

Das Security-Log ist die zentrale Datenquelle jedes Windows-SOC. Es zeigt, wer sich wann und wie anmeldet (4624, 4625), welche Kerberos-Tickets angefordert werden (4768, 4769), welche Konten und Gruppen sich ändern (4720, 4728) und welche Prozesse gestartet werden (4688). Auf Domain Controllern kommen AD-spezifische Events wie DCSync (4662) und Objektänderungen (5136) hinzu.

Wichtig: Was im Security-Log landet, bestimmt deine Audit-Richtlinie. Viele relevante Events wie Prozesserstellung, geplante Aufgaben oder Verzeichnisdienständerungen sind standardmäßig aus. Jeder Eintrag hier nennt deshalb unter „Voraussetzung“ die nötige Richtlinie.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
1100 Ereignisprotokoll-Dienst beendet Security mittel T1562.002, T1070.001
1102 Sicherheitsprotokoll gelöscht Security hoch T1070.001
4624 Erfolgreiche Anmeldung Security hoch T1078, T1021.001, T1550.002
4625 Fehlgeschlagene Anmeldung Security hoch T1110.001, T1110.003, T1133
4634 Abmeldung und benutzerinitiierte Abmeldung Security niedrig T1021.001
4648 Anmeldung mit expliziten Anmeldedaten Security mittel T1078, T1021.002
4657 Registry-Wert geändert Security mittel T1112, T1547.001, T1562.001
4662 Operation an AD-Objekt (DCSync) Security hoch T1003.006
4663 Zugriff auf ein Objekt Security mittel T1555.003, T1005, T1486
4672 Spezielle Berechtigungen bei Anmeldung Security mittel T1078.002, T1134
4673 Privilegierter Dienst aufgerufen Security mittel T1134, T1558
4688 Neuer Prozess erstellt Security hoch T1059.001, T1059.003, T1218, T1087, T1490
4697 Dienst im System installiert Security hoch T1543.003, T1569.002, T1021.002
4698 Geplante Aufgabe erstellt Security hoch T1053.005
4706 Vertrauensstellung erstellt, entfernt oder geändert Security hoch T1484.002
4719 Überwachungsrichtlinie geändert Security hoch T1562.002
4720 Benutzerkonto erstellt Security hoch T1136.001, T1136.002, T1098
4723 Passwortänderung versucht Security niedrig T1098
4724 Passwort zurückgesetzt Security mittel T1098, T1531
4726 Benutzerkonto gelöscht Security mittel T1531, T1070.009
4728 Mitglied zu globaler Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4729 Mitglied aus Sicherheitsgruppe entfernt Security mittel T1531, T1098
4732 Mitglied zu lokaler Sicherheitsgruppe hinzugefügt Security hoch T1098, T1136.001
4738 Benutzerkonto geändert Security mittel T1098, T1558.004
4740 Benutzerkonto gesperrt Security mittel T1110.001
4741 Computerkonto erstellt und gelöscht Security hoch T1136.002, T1098
4742 Computerkonto geändert Security hoch T1098, T1068, T1210
4756 Mitglied zu universeller Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4765 SID-History hinzugefügt Security hoch T1134.005
4767 Benutzerkonto entsperrt Security niedrig T1110, T1098
4768 Kerberos-TGT angefordert Security hoch T1558.004, T1087.002
4769 Kerberos-Diensticket angefordert Security hoch T1558.003, T1558.001
4771 Kerberos-Vorauthentifizierung fehlgeschlagen Security hoch T1110.001, T1110.003
4776 NTLM-Anmeldedaten geprüft Security hoch T1110.003, T1110.001, T1550.002
4778 Sitzung wieder verbunden und getrennt Security mittel T1021.001, T1563.002
4794 DSRM-Administratorpasswort gesetzt Security hoch T1098
4798 Lokale Gruppenmitgliedschaften aufgezählt Security mittel T1069.001, T1087.001
4887 Zertifikat angefordert und ausgestellt Security hoch T1649
4946 Firewall-Regel hinzugefügt, geändert oder gelöscht Security mittel T1562.004
5136 Verzeichnisobjekt geändert Security hoch T1484.001, T1098, T1556, T1558.003
5140 Zugriff auf Netzwerkfreigabe Security mittel T1021.002, T1570
5142 Netzwerkfreigabe angelegt, geändert oder gelöscht Security mittel T1074.002, T1570
5145 Detaillierter Zugriff auf Dateifreigabe Security hoch T1021.002, T1570, T1569.002
5156 Netzwerkverbindung erlaubt oder blockiert Security mittel T1071, T1021, T1046
5379 Anmeldeinformationen aus der Anmeldeinformationsverwaltung gelesen Security mittel T1555.004
6416 Neues externes Gerät erkannt Security mittel T1200, T1091