| 1 |
Prozess erstellt |
Sysmon |
hoch |
T1059.001, T1218, T1036 |
| 2 |
Dateierstellungszeit geändert |
Sysmon |
mittel |
T1070.006 |
| 3 |
Netzwerkverbindung |
Sysmon |
mittel |
T1071.001, T1105, T1021.001 |
| 4 |
Sysmon-Dienst-Status geändert |
Sysmon |
hoch |
T1685 |
| 6 |
WinRM-Sitzung zu einem anderen System aufgebaut |
Remote-Zugriff |
mittel |
T1021.006 |
| 6 |
Treiber geladen |
Sysmon |
hoch |
T1068, T1685, T1014 |
| 7 |
Image geladen |
Sysmon |
mittel |
T1574.001, T1620, T1003.001 |
| 8 |
CreateRemoteThread |
Sysmon |
hoch |
T1055, T1055.001, T1055.002 |
| 9 |
Direkter Lesezugriff auf ein Laufwerk |
Sysmon |
hoch |
T1003.003, T1006 |
| 10 |
Prozesszugriff |
Sysmon |
hoch |
T1003.001, T1055 |
| 11 |
Datei erstellt |
Sysmon |
mittel |
T1105, T1547.001, T1003.001, T1486 |
| 12 |
Registry-Schlüssel erstellt oder gelöscht |
Sysmon |
mittel |
T1546.008, T1546.012, T1546.015, T1112 |
| 13 |
Registry-Wert gesetzt |
Sysmon |
hoch |
T1547.001, T1546.012, T1685 |
| 15 |
Alternate Data Stream erstellt |
Sysmon |
mittel |
T1564.004, T1105, T1553.005, T1566.001 |
| 17 |
Named Pipe erstellt und verbunden |
Sysmon |
hoch |
T1570, T1021.002, T1559 |
| 19 |
WMI-Ereignisabonnement |
Sysmon |
hoch |
T1546.003 |
| 21 |
RDP-Sitzungsanmeldung erfolgreich |
Remote-Zugriff |
mittel |
T1021.001 |
| 22 |
DNS-Abfrage |
Sysmon |
mittel |
T1071.004, T1572, T1568 |
| 23 |
Datei gelöscht |
Sysmon |
mittel |
T1070.004 |
| 24 |
RDP-Sitzung getrennt und wiederverbunden |
Remote-Zugriff |
mittel |
T1563.002, T1021.001 |
| 25 |
Process Tampering |
Sysmon |
hoch |
T1055.012, T1055 |
| 59 |
BITS-Auftrag erstellt und Übertragung gestartet |
BITS |
mittel |
T1197, T1105 |
| 91 |
WinRM-Shell erstellt |
Remote-Zugriff |
mittel |
T1021.006 |
| 104 |
Ereignisprotokoll gelöscht |
System |
hoch |
T1685.005 |
| 106 |
Geplante Aufgabe registriert, geändert oder gelöscht |
Aufgabenplanung |
hoch |
T1053.005 |
| 400 |
PowerShell-Engine gestartet |
PowerShell |
mittel |
T1059.001, T1689 |
| 800 |
PowerShell-Pipeline ausgeführt |
PowerShell |
mittel |
T1059.001, T1027 |
| 1024 |
Ausgehende RDP-Verbindung |
Remote-Zugriff |
mittel |
T1021.001 |
| 1100 |
Ereignisprotokoll-Dienst beendet |
Security |
mittel |
T1685.001, T1685.005 |
| 1102 |
Sicherheitsprotokoll gelöscht |
Security |
hoch |
T1685.005 |
| 1116 |
Microsoft Defender hat Malware erkannt |
Defender |
hoch |
|
| 1117 |
Microsoft Defender hat Maßnahme ergriffen |
Defender |
mittel |
|
| 1121 |
ASR-Regel hat blockiert oder im Audit ausgelöst |
Defender |
hoch |
T1566.001, T1003.001, T1047 |
| 1149 |
RDP-Verbindung authentifiziert |
Remote-Zugriff |
hoch |
T1021.001, T1133 |
| 1644 |
Teure oder ineffiziente LDAP-Suche |
Directory Service |
mittel |
T1087.002 |
| 2889 |
Unsignierte LDAP-Anmeldung am Domain Controller |
Directory Service |
mittel |
T1557, T1040 |
| 4103 |
PowerShell-Modulprotokollierung |
PowerShell |
mittel |
T1059.001, T1087.002, T1685 |
| 4104 |
PowerShell-Skriptblock protokolliert |
PowerShell |
hoch |
T1059.001, T1027, T1685, T1087.002 |
| 4616 |
Systemzeit geändert |
Security |
mittel |
T1070.006 |
| 4624 |
Erfolgreiche Anmeldung |
Security |
hoch |
T1078, T1021.001, T1550.002 |
| 4625 |
Fehlgeschlagene Anmeldung |
Security |
hoch |
T1110.001, T1110.003, T1133 |
| 4634 |
Abmeldung und benutzerinitiierte Abmeldung |
Security |
niedrig |
T1021.001 |
| 4648 |
Anmeldung mit expliziten Anmeldedaten |
Security |
mittel |
T1078, T1021.002 |
| 4657 |
Registry-Wert geändert |
Security |
mittel |
T1112, T1547.001, T1685 |
| 4662 |
Operation an AD-Objekt (DCSync) |
Security |
hoch |
T1003.006 |
| 4663 |
Zugriff auf ein Objekt |
Security |
mittel |
T1555.003, T1005, T1486 |
| 4670 |
Berechtigungen eines Objekts geändert |
Security |
mittel |
T1222.001 |
| 4672 |
Spezielle Berechtigungen bei Anmeldung |
Security |
mittel |
T1078.002, T1134 |
| 4673 |
Privilegierter Dienst aufgerufen |
Security |
mittel |
T1134, T1558 |
| 4688 |
Neuer Prozess erstellt |
Security |
hoch |
T1059.001, T1059.003, T1218, T1087, T1490 |
| 4697 |
Dienst im System installiert |
Security |
hoch |
T1543.003, T1569.002, T1021.002 |
| 4698 |
Geplante Aufgabe erstellt |
Security |
hoch |
T1053.005 |
| 4699 |
Geplante Aufgabe gelöscht oder geändert |
Security |
mittel |
T1053.005 |
| 4706 |
Vertrauensstellung erstellt, entfernt oder geändert |
Security |
hoch |
T1484.002 |
| 4719 |
Überwachungsrichtlinie geändert |
Security |
hoch |
T1685.001 |
| 4720 |
Benutzerkonto erstellt |
Security |
hoch |
T1136.001, T1136.002, T1098 |
| 4722 |
Benutzerkonto aktiviert oder deaktiviert |
Security |
mittel |
T1098 |
| 4723 |
Passwortänderung versucht |
Security |
niedrig |
T1098 |
| 4724 |
Passwort zurückgesetzt |
Security |
mittel |
T1098, T1531 |
| 4726 |
Benutzerkonto gelöscht |
Security |
mittel |
T1531, T1070.009 |
| 4728 |
Mitglied zu globaler Sicherheitsgruppe hinzugefügt |
Security |
hoch |
T1098.007, T1078.002 |
| 4729 |
Mitglied aus Sicherheitsgruppe entfernt |
Security |
mittel |
T1531, T1098 |
| 4732 |
Mitglied zu lokaler Sicherheitsgruppe hinzugefügt |
Security |
hoch |
T1098, T1136.001 |
| 4738 |
Benutzerkonto geändert |
Security |
mittel |
T1098, T1558.004 |
| 4740 |
Benutzerkonto gesperrt |
Security |
mittel |
T1110.001 |
| 4741 |
Computerkonto erstellt und gelöscht |
Security |
hoch |
T1136.002, T1098 |
| 4742 |
Computerkonto geändert |
Security |
hoch |
T1098, T1068, T1210 |
| 4756 |
Mitglied zu universeller Sicherheitsgruppe hinzugefügt |
Security |
hoch |
T1098.007, T1078.002 |
| 4765 |
SID-History hinzugefügt |
Security |
hoch |
T1134.005 |
| 4767 |
Benutzerkonto entsperrt |
Security |
niedrig |
T1110, T1098 |
| 4768 |
Kerberos-TGT angefordert |
Security |
hoch |
T1558.004, T1087.002 |
| 4769 |
Kerberos-Diensticket angefordert |
Security |
hoch |
T1558.003, T1558.001 |
| 4771 |
Kerberos-Vorauthentifizierung fehlgeschlagen |
Security |
hoch |
T1110.001, T1110.003 |
| 4776 |
NTLM-Anmeldedaten geprüft |
Security |
hoch |
T1110.003, T1110.001, T1550.002 |
| 4778 |
Sitzung wieder verbunden und getrennt |
Security |
mittel |
T1021.001, T1563.002 |
| 4794 |
DSRM-Administratorpasswort gesetzt |
Security |
hoch |
T1098 |
| 4798 |
Lokale Gruppenmitgliedschaften aufgezählt |
Security |
mittel |
T1069.001, T1087.001 |
| 4826 |
Startkonfiguration (BCD) geladen |
Security |
mittel |
T1553.006 |
| 4887 |
Zertifikat angefordert und ausgestellt |
Security |
hoch |
T1649 |
| 4946 |
Firewall-Regel hinzugefügt, geändert oder gelöscht |
Security |
mittel |
T1686 |
| 5001 |
Defender-Echtzeitschutz deaktiviert |
Defender |
hoch |
T1685 |
| 5007 |
Defender-Konfiguration geändert |
Defender |
hoch |
T1685 |
| 5013 |
Manipulationsschutz hat eine Änderung blockiert |
Defender |
hoch |
T1685 |
| 5136 |
Verzeichnisobjekt geändert |
Security |
hoch |
T1484.001, T1098, T1556, T1558.003 |
| 5140 |
Zugriff auf Netzwerkfreigabe |
Security |
mittel |
T1021.002, T1570 |
| 5142 |
Netzwerkfreigabe angelegt, geändert oder gelöscht |
Security |
mittel |
T1074.002, T1570 |
| 5145 |
Detaillierter Zugriff auf Dateifreigabe |
Security |
hoch |
T1021.002, T1570, T1569.002 |
| 5156 |
Netzwerkverbindung erlaubt oder blockiert |
Security |
mittel |
T1071, T1021, T1046 |
| 5379 |
Anmeldeinformationen aus der Anmeldeinformationsverwaltung gelesen |
Security |
mittel |
T1555.004 |
| 5861 |
Permanenter WMI-Consumer registriert |
WMI |
hoch |
T1546.003, T1047 |
| 6008 |
Ereignisprotokoll und unerwartetes Herunterfahren |
System |
mittel |
T1685.005 |
| 6416 |
Neues externes Gerät erkannt |
Security |
mittel |
T1200, T1091 |
| 7036 |
Dienststatus geändert |
System |
mittel |
T1685, T1489 |
| 7040 |
Starttyp eines Dienstes geändert |
System |
mittel |
T1685, T1543.003, T1489 |
| 7045 |
Neuer Dienst installiert |
System |
hoch |
T1543.003, T1569.002, T1021.002 |
| 8004 |
NTLM-Authentifizierung am Domain Controller |
NTLM |
mittel |
T1550.002, T1557.001 |
| 8004 |
AppLocker hat Programm oder Skript blockiert |
AppLocker |
mittel |
T1204.002, T1059 |