// Nach Log-Kanal
- Alle
- AppLocker
- Aufgabenplanung
- BITS
- Defender
- Directory Service
- NTLM
- PowerShell
- Remote-Zugriff
- Security
- Sysmon
- System
- WMI
// Nach MITRE-Taktik
- Initial Access
- Execution
- Persistence
- Privilege Escalation
- Defense Evasion
- Credential Access
- Discovery
- Lateral Movement
- Collection
- Command and Control
- Impact
| ID | Bedeutung | Kanal | Relevanz | MITRE |
|---|---|---|---|---|
| 7 | Image geladen | Sysmon | mittel | T1574.001, T1620, T1003.001 |
| 11 | Datei erstellt | Sysmon | mittel | T1105, T1547.001, T1003.001, T1486 |
| 12 | Registry-Schlüssel erstellt oder gelöscht | Sysmon | mittel | T1546.008, T1546.012, T1546.015, T1112 |
| 13 | Registry-Wert gesetzt | Sysmon | hoch | T1547.001, T1546.012, T1562.001 |
| 19 | WMI-Ereignisabonnement | Sysmon | hoch | T1546.003 |
| 59 | BITS-Auftrag erstellt und Übertragung gestartet | BITS | mittel | T1197, T1105 |
| 106 | Geplante Aufgabe registriert, geändert oder gelöscht | Aufgabenplanung | hoch | T1053.005 |
| 1149 | RDP-Verbindung authentifiziert | Remote-Zugriff | hoch | T1021.001, T1133 |
| 4624 | Erfolgreiche Anmeldung | Security | hoch | T1078, T1021.001, T1550.002 |
| 4625 | Fehlgeschlagene Anmeldung | Security | hoch | T1110.001, T1110.003, T1133 |
| 4648 | Anmeldung mit expliziten Anmeldedaten | Security | mittel | T1078, T1021.002 |
| 4657 | Registry-Wert geändert | Security | mittel | T1112, T1547.001, T1562.001 |
| 4672 | Spezielle Berechtigungen bei Anmeldung | Security | mittel | T1078.002, T1134 |
| 4697 | Dienst im System installiert | Security | hoch | T1543.003, T1569.002, T1021.002 |
| 4698 | Geplante Aufgabe erstellt | Security | hoch | T1053.005 |
| 4720 | Benutzerkonto erstellt | Security | hoch | T1136.001, T1136.002, T1098 |
| 4723 | Passwortänderung versucht | Security | niedrig | T1098 |
| 4724 | Passwort zurückgesetzt | Security | mittel | T1098, T1531 |
| 4728 | Mitglied zu globaler Sicherheitsgruppe hinzugefügt | Security | hoch | T1098.007, T1078.002 |
| 4729 | Mitglied aus Sicherheitsgruppe entfernt | Security | mittel | T1531, T1098 |
| 4732 | Mitglied zu lokaler Sicherheitsgruppe hinzugefügt | Security | hoch | T1098, T1136.001 |
| 4738 | Benutzerkonto geändert | Security | mittel | T1098, T1558.004 |
| 4741 | Computerkonto erstellt und gelöscht | Security | hoch | T1136.002, T1098 |
| 4742 | Computerkonto geändert | Security | hoch | T1098, T1068, T1210 |
| 4756 | Mitglied zu universeller Sicherheitsgruppe hinzugefügt | Security | hoch | T1098.007, T1078.002 |
| 4767 | Benutzerkonto entsperrt | Security | niedrig | T1110, T1098 |
| 4794 | DSRM-Administratorpasswort gesetzt | Security | hoch | T1098 |
| 5136 | Verzeichnisobjekt geändert | Security | hoch | T1484.001, T1098, T1556, T1558.003 |
| 5861 | Permanenter WMI-Consumer registriert | WMI | hoch | T1546.003, T1047 |
| 7040 | Starttyp eines Dienstes geändert | System | mittel | T1562.001, T1543.003, T1489 |
| 7045 | Neuer Dienst installiert | System | hoch | T1543.003, T1569.002, T1021.002 |
// Artikel zum Thema