// Nach Log-Kanal
- Alle
- AppLocker
- Aufgabenplanung
- BITS
- Defender
- Directory Service
- NTLM
- PowerShell
- Remote-Zugriff
- Security
- Sysmon
- System
- WMI
// Nach MITRE-Taktik
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Impact
| ID | Bedeutung | Kanal | Relevanz | MITRE |
|---|---|---|---|---|
| 104 | Ereignisprotokoll gelöscht | System | hoch | T1070.001 |
| 7036 | Dienststatus geändert | System | mittel | T1562.001, T1489 |
| 7040 | Starttyp eines Dienstes geändert | System | mittel | T1562.001, T1543.003, T1489 |
| 7045 | Neuer Dienst installiert | System | hoch | T1543.003, T1569.002, T1021.002 |