// Nach Log-Kanal
- Alle
- AppLocker
- Aufgabenplanung
- BITS
- Defender
- Directory Service
- NTLM
- PowerShell
- Remote-Zugriff
- Security
- Sysmon
- System
- WMI
// Nach MITRE-Taktik
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Impact
| ID | Bedeutung | Kanal | Relevanz | MITRE |
|---|---|---|---|---|
| 2889 | Unsignierte LDAP-Anmeldung am Domain Controller | Directory Service | mittel | T1557, T1040 |
| 4103 | PowerShell-Modulprotokollierung | PowerShell | mittel | T1059.001, T1087.002, T1562.001 |
| 4104 | PowerShell-Skriptblock protokolliert | PowerShell | hoch | T1059.001, T1027, T1562.001, T1087.002 |
| 4688 | Neuer Prozess erstellt | Security | hoch | T1059.001, T1059.003, T1218, T1087, T1490 |
| 4768 | Kerberos-TGT angefordert | Security | hoch | T1558.004, T1087.002 |
| 4798 | Lokale Gruppenmitgliedschaften aufgezählt | Security | mittel | T1069.001, T1087.001 |
| 5156 | Netzwerkverbindung erlaubt oder blockiert | Security | mittel | T1071, T1021, T1046 |
// Artikel zum Thema