// Nach Log-Kanal
- Alle
- AppLocker
- Aufgabenplanung
- BITS
- Defender
- Directory Service
- NTLM
- PowerShell
- Remote-Zugriff
- Security
- Sysmon
- System
- WMI
// Nach MITRE-Taktik
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Impact
| ID | Bedeutung | Kanal | Relevanz | MITRE |
|---|---|---|---|---|
| 1 | Prozess erstellt | Sysmon | hoch | T1059.001, T1218, T1036 |
| 17 | Named Pipe erstellt und verbunden | Sysmon | hoch | T1570, T1021.002, T1559 |
| 106 | Geplante Aufgabe registriert, geändert oder gelöscht | Aufgabenplanung | hoch | T1053.005 |
| 400 | PowerShell-Engine gestartet | PowerShell | mittel | T1059.001, T1562.010 |
| 800 | PowerShell-Pipeline ausgeführt | PowerShell | mittel | T1059.001, T1027 |
| 1121 | ASR-Regel hat blockiert oder im Audit ausgelöst | Defender | hoch | T1566.001, T1003.001, T1047 |
| 4103 | PowerShell-Modulprotokollierung | PowerShell | mittel | T1059.001, T1087.002, T1562.001 |
| 4104 | PowerShell-Skriptblock protokolliert | PowerShell | hoch | T1059.001, T1027, T1562.001, T1087.002 |
| 4688 | Neuer Prozess erstellt | Security | hoch | T1059.001, T1059.003, T1218, T1087, T1490 |
| 4697 | Dienst im System installiert | Security | hoch | T1543.003, T1569.002, T1021.002 |
| 4698 | Geplante Aufgabe erstellt | Security | hoch | T1053.005 |
| 5145 | Detaillierter Zugriff auf Dateifreigabe | Security | hoch | T1021.002, T1570, T1569.002 |
| 5861 | Permanenter WMI-Consumer registriert | WMI | hoch | T1546.003, T1047 |
| 7045 | Neuer Dienst installiert | System | hoch | T1543.003, T1569.002, T1021.002 |
| 8004 | AppLocker hat Programm oder Skript blockiert | AppLocker | mittel | T1204.002, T1059 |
// Artikel zum Thema