// Nachschlagewerk

Event-IDs zur Taktik Persistence

Persistence (TA0003) umfasst alle Techniken, mit denen sich Angreifer ihren Zugang über Neustarts, Passwortänderungen und Bereinigungen hinweg sichern. Windows bietet dafür viele Stellen: Autostart-Einträge in der Registry, geplante Aufgaben, Dienste, zusätzliche Benutzerkonten und Gruppenmitgliedschaften sowie in Active Directory unauffällige Hintertüren über Attribute und Berechtigungen.

Persistenz ist für die Detection besonders dankbar, weil sie dauerhafte Änderungen hinterlässt. Neue Dienste zeigen Event 7045 und Event 4697, geplante Aufgaben Event 4698. Autostart- und IFEO-Einträge findest du in Sysmon Event 13 und Sysmon Event 12, Dateien im Autostart-Ordner in Sysmon Event 11. Neue Konten und Gruppenmitgliedschaften zeigen Event 4720, Event 4728 und Event 4732, AD-Hintertüren wie Shadow Credentials oder ACL-Änderungen Event 5136.

Neben Alarmen eignen sich diese Events für regelmäßiges Threat Hunting: Eine Liste aller neuen Dienste, Aufgaben und Autostarts der letzten Woche ist schnell erstellt und deckt auch Persistenz auf, die bei der ersten Ausführung unentdeckt blieb.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
7 Image geladen Sysmon mittel T1574.001, T1620, T1003.001
11 Datei erstellt Sysmon mittel T1105, T1547.001, T1003.001, T1486
12 Registry-Schlüssel erstellt oder gelöscht Sysmon mittel T1546.008, T1546.012, T1546.015, T1112
13 Registry-Wert gesetzt Sysmon hoch T1547.001, T1546.012, T1562.001
19 WMI-Ereignisabonnement Sysmon hoch T1546.003
59 BITS-Auftrag erstellt und Übertragung gestartet BITS mittel T1197, T1105
106 Geplante Aufgabe registriert, geändert oder gelöscht Aufgabenplanung hoch T1053.005
1149 RDP-Verbindung authentifiziert Remote-Zugriff hoch T1021.001, T1133
4624 Erfolgreiche Anmeldung Security hoch T1078, T1021.001, T1550.002
4625 Fehlgeschlagene Anmeldung Security hoch T1110.001, T1110.003, T1133
4648 Anmeldung mit expliziten Anmeldedaten Security mittel T1078, T1021.002
4657 Registry-Wert geändert Security mittel T1112, T1547.001, T1562.001
4672 Spezielle Berechtigungen bei Anmeldung Security mittel T1078.002, T1134
4697 Dienst im System installiert Security hoch T1543.003, T1569.002, T1021.002
4698 Geplante Aufgabe erstellt Security hoch T1053.005
4720 Benutzerkonto erstellt Security hoch T1136.001, T1136.002, T1098
4723 Passwortänderung versucht Security niedrig T1098
4724 Passwort zurückgesetzt Security mittel T1098, T1531
4728 Mitglied zu globaler Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4729 Mitglied aus Sicherheitsgruppe entfernt Security mittel T1531, T1098
4732 Mitglied zu lokaler Sicherheitsgruppe hinzugefügt Security hoch T1098, T1136.001
4738 Benutzerkonto geändert Security mittel T1098, T1558.004
4741 Computerkonto erstellt und gelöscht Security hoch T1136.002, T1098
4742 Computerkonto geändert Security hoch T1098, T1068, T1210
4756 Mitglied zu universeller Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4767 Benutzerkonto entsperrt Security niedrig T1110, T1098
4794 DSRM-Administratorpasswort gesetzt Security hoch T1098
5136 Verzeichnisobjekt geändert Security hoch T1484.001, T1098, T1556, T1558.003
5861 Permanenter WMI-Consumer registriert WMI hoch T1546.003, T1047
7040 Starttyp eines Dienstes geändert System mittel T1562.001, T1543.003, T1489
7045 Neuer Dienst installiert System hoch T1543.003, T1569.002, T1021.002

// Artikel zum Thema

Persistence in der Praxis erkennen

Persistence (TA0003) bei MITRE ATT&CK ↗