// Nachschlagewerk

Event-IDs zur Taktik Initial Access

Initial Access (TA0001) beschreibt, wie ein Angreifer den ersten Fuß in eine Umgebung setzt. Die häufigsten Wege sind Phishing mit bösartigen Anhängen oder Links (T1566), aus dem Internet erreichbare Fernzugriffe wie RDP und VPN (T1133) und gültige, gestohlene oder erratene Zugangsdaten (T1078).

In Windows-Logs zeigt sich Initial Access selten als ein einzelnes eindeutiges Event, sondern als Muster: fehlgeschlagene Anmeldeversuche aus dem Internet in Event 4625, gefolgt von einer erfolgreichen Anmeldung in Event 4624. RDP-Zugriffe von öffentlichen IP-Adressen siehst du am schnellsten in Event 1149. Bei Phishing verrät Sysmon Event 15 über den Zone.Identifier, von welcher URL eine ausführbare Datei heruntergeladen wurde. Was danach passiert, etwa ein Office-Dokument, das PowerShell startet, findest du unter Execution.

Viele Erstzugriffe passieren außerhalb von Windows, etwa auf Firewalls, VPN-Gateways oder Mailservern. Die Events hier decken den Teil ab, der auf deinen Windows-Systemen sichtbar wird, und sind deshalb am wirkungsvollsten in Kombination mit Proxy-, Mail- und VPN-Logs.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
15 Alternate Data Stream erstellt Sysmon mittel T1564.004, T1105, T1553.005, T1566.001
1121 ASR-Regel hat blockiert oder im Audit ausgelöst Defender hoch T1566.001, T1003.001, T1047
1149 RDP-Verbindung authentifiziert Remote-Zugriff hoch T1021.001, T1133
4624 Erfolgreiche Anmeldung Security hoch T1078, T1021.001, T1550.002
4625 Fehlgeschlagene Anmeldung Security hoch T1110.001, T1110.003, T1133
4648 Anmeldung mit expliziten Anmeldedaten Security mittel T1078, T1021.002
4672 Spezielle Berechtigungen bei Anmeldung Security mittel T1078.002, T1134
4728 Mitglied zu globaler Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4756 Mitglied zu universeller Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
6416 Neues externes Gerät erkannt Security mittel T1200, T1091

// Artikel zum Thema

Initial Access in der Praxis erkennen

Initial Access (TA0001) bei MITRE ATT&CK ↗