// Nach Log-Kanal
- Alle
- AppLocker
- Aufgabenplanung
- BITS
- Defender
- Directory Service
- NTLM
- PowerShell
- Remote-Zugriff
- Security
- Sysmon
- System
- WMI
// Nach MITRE-Taktik
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Impact
| ID | Bedeutung | Kanal | Relevanz | MITRE |
|---|---|---|---|---|
| 1 | Prozess erstellt | Sysmon | hoch | T1059.001, T1218, T1036 |
| 2 | Dateierstellungszeit geändert | Sysmon | mittel | T1070.006 |
| 6 | Treiber geladen | Sysmon | hoch | T1068, T1562.001, T1014 |
| 7 | Image geladen | Sysmon | mittel | T1574.001, T1620, T1003.001 |
| 8 | CreateRemoteThread | Sysmon | hoch | T1055, T1055.001, T1055.002 |
| 9 | Direkter Lesezugriff auf ein Laufwerk | Sysmon | hoch | T1003.003, T1006 |
| 10 | Prozesszugriff | Sysmon | hoch | T1003.001, T1055 |
| 12 | Registry-Schlüssel erstellt oder gelöscht | Sysmon | mittel | T1546.008, T1546.012, T1546.015, T1112 |
| 13 | Registry-Wert gesetzt | Sysmon | hoch | T1547.001, T1546.012, T1562.001 |
| 15 | Alternate Data Stream erstellt | Sysmon | mittel | T1564.004, T1105, T1553.005, T1566.001 |
| 25 | Process Tampering | Sysmon | hoch | T1055.012, T1055 |
| 59 | BITS-Auftrag erstellt und Übertragung gestartet | BITS | mittel | T1197, T1105 |
| 104 | Ereignisprotokoll gelöscht | System | hoch | T1070.001 |
| 400 | PowerShell-Engine gestartet | PowerShell | mittel | T1059.001, T1562.010 |
| 800 | PowerShell-Pipeline ausgeführt | PowerShell | mittel | T1059.001, T1027 |
| 1100 | Ereignisprotokoll-Dienst beendet | Security | mittel | T1562.002, T1070.001 |
| 1102 | Sicherheitsprotokoll gelöscht | Security | hoch | T1070.001 |
| 4103 | PowerShell-Modulprotokollierung | PowerShell | mittel | T1059.001, T1087.002, T1562.001 |
| 4104 | PowerShell-Skriptblock protokolliert | PowerShell | hoch | T1059.001, T1027, T1562.001, T1087.002 |
| 4624 | Erfolgreiche Anmeldung | Security | hoch | T1078, T1021.001, T1550.002 |
| 4648 | Anmeldung mit expliziten Anmeldedaten | Security | mittel | T1078, T1021.002 |
| 4657 | Registry-Wert geändert | Security | mittel | T1112, T1547.001, T1562.001 |
| 4672 | Spezielle Berechtigungen bei Anmeldung | Security | mittel | T1078.002, T1134 |
| 4673 | Privilegierter Dienst aufgerufen | Security | mittel | T1134, T1558 |
| 4688 | Neuer Prozess erstellt | Security | hoch | T1059.001, T1059.003, T1218, T1087, T1490 |
| 4706 | Vertrauensstellung erstellt, entfernt oder geändert | Security | hoch | T1484.002 |
| 4719 | Überwachungsrichtlinie geändert | Security | hoch | T1562.002 |
| 4726 | Benutzerkonto gelöscht | Security | mittel | T1531, T1070.009 |
| 4728 | Mitglied zu globaler Sicherheitsgruppe hinzugefügt | Security | hoch | T1098.007, T1078.002 |
| 4756 | Mitglied zu universeller Sicherheitsgruppe hinzugefügt | Security | hoch | T1098.007, T1078.002 |
| 4765 | SID-History hinzugefügt | Security | hoch | T1134.005 |
| 4776 | NTLM-Anmeldedaten geprüft | Security | hoch | T1110.003, T1110.001, T1550.002 |
| 4946 | Firewall-Regel hinzugefügt, geändert oder gelöscht | Security | mittel | T1562.004 |
| 5001 | Defender-Echtzeitschutz deaktiviert | Defender | hoch | T1562.001 |
| 5007 | Defender-Konfiguration geändert | Defender | hoch | T1562.001 |
| 5013 | Manipulationsschutz hat eine Änderung blockiert | Defender | hoch | T1562.001 |
| 5136 | Verzeichnisobjekt geändert | Security | hoch | T1484.001, T1098, T1556, T1558.003 |
| 7036 | Dienststatus geändert | System | mittel | T1562.001, T1489 |
| 7040 | Starttyp eines Dienstes geändert | System | mittel | T1562.001, T1543.003, T1489 |
| 8004 | NTLM-Authentifizierung am Domain Controller | NTLM | mittel | T1550.002, T1557.001 |
// Artikel zum Thema