// Nachschlagewerk

Event-IDs im Kanal System

Event-IDs aus dem Windows System-Log: Dienstinstallationen, Dienststatus, Starttyp-Änderungen und gelöschte Ereignisprotokolle. Diese Events werden ohne zusätzliche Überwachungsrichtlinie geschrieben.

Gerade weil keine Konfiguration nötig ist, ist das System-Log in vielen Umgebungen die zuverlässigste Quelle für Dienst-Aktivitäten. Remote-Ausführung mit PsExec, Impacket oder Cobalt Strike erzeugt fast immer eine Dienstinstallation in Event 7045. Gestoppte Sicherheits- und Backup-Dienste vor einer Ransomware-Verschlüsselung zeigt Event 7036, dauerhaft deaktivierte Dienste Event 7040. Gelöschte Protokolle, etwa das Sysmon- oder PowerShell-Log, verrät Event 104.

Das System-Log wird bei der Log-Weiterleitung häufig vergessen, weil der Fokus auf dem Security-Log liegt. Prüfe, ob es in deinem SIEM ankommt. Beachte außerdem, dass die Texte in 7036 und 7040 je nach Systemsprache lokalisiert sind, und formuliere Regeln entsprechend.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
104 Ereignisprotokoll gelöscht System hoch T1070.001
7036 Dienststatus geändert System mittel T1562.001, T1489
7040 Starttyp eines Dienstes geändert System mittel T1562.001, T1543.003, T1489
7045 Neuer Dienst installiert System hoch T1543.003, T1569.002, T1021.002