// Nach Log-Kanal
- Alle
- AppLocker
- Aufgabenplanung
- BITS
- Defender
- Directory Service
- NTLM
- PowerShell
- Remote-Zugriff
- Security
- Sysmon
- System
- WMI
// Nach MITRE-Taktik
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Impact
| ID | Bedeutung | Kanal | Relevanz | MITRE |
|---|---|---|---|---|
| 15 | Alternate Data Stream erstellt | Sysmon | mittel | T1564.004, T1105, T1553.005, T1566.001 |
| 1121 | ASR-Regel hat blockiert oder im Audit ausgelöst | Defender | hoch | T1566.001, T1003.001, T1047 |
| 1149 | RDP-Verbindung authentifiziert | Remote-Zugriff | hoch | T1021.001, T1133 |
| 4624 | Erfolgreiche Anmeldung | Security | hoch | T1078, T1021.001, T1550.002 |
| 4625 | Fehlgeschlagene Anmeldung | Security | hoch | T1110.001, T1110.003, T1133 |
| 4648 | Anmeldung mit expliziten Anmeldedaten | Security | mittel | T1078, T1021.002 |
| 4672 | Spezielle Berechtigungen bei Anmeldung | Security | mittel | T1078.002, T1134 |
| 4728 | Mitglied zu globaler Sicherheitsgruppe hinzugefügt | Security | hoch | T1098.007, T1078.002 |
| 4756 | Mitglied zu universeller Sicherheitsgruppe hinzugefügt | Security | hoch | T1098.007, T1078.002 |
| 6416 | Neues externes Gerät erkannt | Security | mittel | T1200, T1091 |
// Artikel zum Thema