// Nachschlagewerk

Event-IDs im Kanal Sysmon

Event-IDs aus Microsoft Sysmon (Kanal Microsoft-Windows-Sysmon/Operational): Prozesse, Netzwerk, DLLs, Registry, Dateien, Named Pipes und DNS mit deutlich mehr Kontext als die Windows-Bordmittel. Welche Events erfasst werden, bestimmt deine Sysmon-Konfiguration.

Sysmon ist ein kostenloses Werkzeug aus der Sysinternals-Suite von Microsoft und schließt viele Lücken der Standard-Logs. Jedes Event trägt eine eindeutige Prozess-GUID, über die du Prozessstart (Event 1), Netzwerkverbindungen (Event 3), Dateizugriffe (Event 11), Registry-Änderungen (Event 13) und DNS-Abfragen (Event 22) eines Prozesses zu einer Geschichte zusammensetzt. Dazu kommen Events, für die es in Windows kein Gegenstück gibt, etwa Zugriffe auf LSASS (Event 10) oder Process Tampering (Event 25).

Bewährte Startpunkte für die Konfiguration sind die Vorlagen von SwiftOnSecurity und Olaf Hartong (sysmon-modular). Prüfe bei jedem Eintrag, ob das Event in deiner Konfiguration aktiv ist. Eine Regel auf ein Event, das nie protokolliert wird, feuert auch nie.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
1 Prozess erstellt Sysmon hoch T1059.001, T1218, T1036
2 Dateierstellungszeit geändert Sysmon mittel T1070.006
3 Netzwerkverbindung Sysmon mittel T1071.001, T1105, T1021.001
6 Treiber geladen Sysmon hoch T1068, T1562.001, T1014
7 Image geladen Sysmon mittel T1574.001, T1620, T1003.001
8 CreateRemoteThread Sysmon hoch T1055, T1055.001, T1055.002
9 Direkter Lesezugriff auf ein Laufwerk Sysmon hoch T1003.003, T1006
10 Prozesszugriff Sysmon hoch T1003.001, T1055
11 Datei erstellt Sysmon mittel T1105, T1547.001, T1003.001, T1486
12 Registry-Schlüssel erstellt oder gelöscht Sysmon mittel T1546.008, T1546.012, T1546.015, T1112
13 Registry-Wert gesetzt Sysmon hoch T1547.001, T1546.012, T1562.001
15 Alternate Data Stream erstellt Sysmon mittel T1564.004, T1105, T1553.005, T1566.001
17 Named Pipe erstellt und verbunden Sysmon hoch T1570, T1021.002, T1559
19 WMI-Ereignisabonnement Sysmon hoch T1546.003
22 DNS-Abfrage Sysmon mittel T1071.004, T1572, T1568
25 Process Tampering Sysmon hoch T1055.012, T1055