// Nachschlagewerk

Event-IDs zur Taktik Collection

Collection (TA0009) umfasst alles, womit ein Angreifer die Daten zusammenträgt, die er später abziehen oder verschlüsseln will: Dokumente von lokalen Laufwerken und Netzwerkfreigaben, E-Mail-Postfächer, Browser-Daten, Screenshots oder Tastatureingaben. Oft landen die Funde vorher gebündelt in einem Archiv in einem temporären Verzeichnis.

Für die Detection ist Collection die letzte gute Gelegenheit vor der Exfiltration oder der Verschlüsselung. Zugriffe auf überwachte Dateien und Ordner protokolliert Event 4663, sofern die Objektzugriffsüberwachung und eine passende SACL gesetzt sind. Massenhafte Lesezugriffe eines einzelnen Kontos in kurzer Zeit, Zugriffe auf Ordner, die das Konto sonst nie öffnet, und neu angelegte Archive sind die typischen Muster.

Einzelne Dateizugriffe sind Alltag. Aussagekräftig wird Collection über Menge, Tempo und Ungewöhnlichkeit: viele Dateien, viele Ordner, ein untypisches Konto oder ein untypischer Zeitpunkt.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
2889 Unsignierte LDAP-Anmeldung am Domain Controller Directory Service mittel T1557, T1040
4663 Zugriff auf ein Objekt Security mittel T1555.003, T1005, T1486
5142 Netzwerkfreigabe angelegt, geändert oder gelöscht Security mittel T1074.002, T1570
8004 NTLM-Authentifizierung am Domain Controller NTLM mittel T1550.002, T1557.001

Collection (TA0009) bei MITRE ATT&CK ↗