// Nach Log-Kanal
- Alle
- AppLocker
- Aufgabenplanung
- BITS
- Defender
- Directory Service
- NTLM
- PowerShell
- Remote-Zugriff
- Security
- Sysmon
- System
- WMI
// Nach MITRE-Taktik
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Impact
| ID | Bedeutung | Kanal | Relevanz | MITRE |
|---|---|---|---|---|
| 1 | Prozess erstellt | Sysmon | hoch | T1059.001, T1218, T1036 |
| 2 | Dateierstellungszeit geändert | Sysmon | mittel | T1070.006 |
| 3 | Netzwerkverbindung | Sysmon | mittel | T1071.001, T1105, T1021.001 |
| 6 | Treiber geladen | Sysmon | hoch | T1068, T1562.001, T1014 |
| 7 | Image geladen | Sysmon | mittel | T1574.001, T1620, T1003.001 |
| 8 | CreateRemoteThread | Sysmon | hoch | T1055, T1055.001, T1055.002 |
| 9 | Direkter Lesezugriff auf ein Laufwerk | Sysmon | hoch | T1003.003, T1006 |
| 10 | Prozesszugriff | Sysmon | hoch | T1003.001, T1055 |
| 11 | Datei erstellt | Sysmon | mittel | T1105, T1547.001, T1003.001, T1486 |
| 12 | Registry-Schlüssel erstellt oder gelöscht | Sysmon | mittel | T1546.008, T1546.012, T1546.015, T1112 |
| 13 | Registry-Wert gesetzt | Sysmon | hoch | T1547.001, T1546.012, T1562.001 |
| 15 | Alternate Data Stream erstellt | Sysmon | mittel | T1564.004, T1105, T1553.005, T1566.001 |
| 17 | Named Pipe erstellt und verbunden | Sysmon | hoch | T1570, T1021.002, T1559 |
| 19 | WMI-Ereignisabonnement | Sysmon | hoch | T1546.003 |
| 22 | DNS-Abfrage | Sysmon | mittel | T1071.004, T1572, T1568 |
| 25 | Process Tampering | Sysmon | hoch | T1055.012, T1055 |