// Nach Log-Kanal
- Alle
- AppLocker
- Aufgabenplanung
- BITS
- Defender
- Directory Service
- NTLM
- PowerShell
- Remote-Zugriff
- Security
- Sysmon
- System
- WMI
// Nach MITRE-Taktik
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Impact
| ID | Bedeutung | Kanal | Relevanz | MITRE |
|---|---|---|---|---|
| 3 | Netzwerkverbindung | Sysmon | mittel | T1071.001, T1105, T1021.001 |
| 6 | WinRM-Sitzung zu einem anderen System aufgebaut | Remote-Zugriff | mittel | T1021.006 |
| 17 | Named Pipe erstellt und verbunden | Sysmon | hoch | T1570, T1021.002, T1559 |
| 21 | RDP-Sitzungsanmeldung erfolgreich | Remote-Zugriff | mittel | T1021.001 |
| 24 | RDP-Sitzung getrennt und wiederverbunden | Remote-Zugriff | mittel | T1563.002, T1021.001 |
| 91 | WinRM-Shell erstellt | Remote-Zugriff | mittel | T1021.006 |
| 1024 | Ausgehende RDP-Verbindung | Remote-Zugriff | mittel | T1021.001 |
| 1149 | RDP-Verbindung authentifiziert | Remote-Zugriff | hoch | T1021.001, T1133 |
| 4624 | Erfolgreiche Anmeldung | Security | hoch | T1078, T1021.001, T1550.002 |
| 4634 | Abmeldung und benutzerinitiierte Abmeldung | Security | niedrig | T1021.001 |
| 4648 | Anmeldung mit expliziten Anmeldedaten | Security | mittel | T1078, T1021.002 |
| 4697 | Dienst im System installiert | Security | hoch | T1543.003, T1569.002, T1021.002 |
| 4742 | Computerkonto geändert | Security | hoch | T1098, T1068, T1210 |
| 4776 | NTLM-Anmeldedaten geprüft | Security | hoch | T1110.003, T1110.001, T1550.002 |
| 4778 | Sitzung wieder verbunden und getrennt | Security | mittel | T1021.001, T1563.002 |
| 5140 | Zugriff auf Netzwerkfreigabe | Security | mittel | T1021.002, T1570 |
| 5142 | Netzwerkfreigabe angelegt, geändert oder gelöscht | Security | mittel | T1074.002, T1570 |
| 5145 | Detaillierter Zugriff auf Dateifreigabe | Security | hoch | T1021.002, T1570, T1569.002 |
| 5156 | Netzwerkverbindung erlaubt oder blockiert | Security | mittel | T1071, T1021, T1046 |
| 6416 | Neues externes Gerät erkannt | Security | mittel | T1200, T1091 |
| 7045 | Neuer Dienst installiert | System | hoch | T1543.003, T1569.002, T1021.002 |
| 8004 | NTLM-Authentifizierung am Domain Controller | NTLM | mittel | T1550.002, T1557.001 |
// Artikel zum Thema