// Nachschlagewerk

Event-IDs zur Taktik Privilege Escalation

Privilege Escalation (TA0004) beschreibt, wie Angreifer ihre Rechte ausweiten: vom normalen Benutzer zum lokalen Administrator, vom lokalen Administrator zu SYSTEM und am Ende zum Domain Admin. In Windows-Domänen führt der Weg heute meist über Fehlkonfigurationen in Active Directory statt über klassische Exploits, etwa über zu weit gefasste Berechtigungen, Delegierungen oder unsichere Zertifikatvorlagen.

Sichtbar wird Rechteausweitung vor allem am Ergebnis. Privilegierte Anmeldungen zeigt Event 4672, neue Mitglieder in Admin-Gruppen Event 4728 und Event 4732. AD-basierte Wege wie Resource-Based Constrained Delegation, Shadow Credentials oder geänderte ACLs erkennst du in Event 5136, den Missbrauch der Zertifizierungsstelle in Event 4886/4887. Auf dem Endpoint zeigen Sysmon Event 8 und Event 4648, wenn Code in höher privilegierte Prozesse eingeschleust oder mit fremden Anmeldedaten ausgeführt wird.

Die wirksamste Kombination aus Detection und Prävention: privilegierte Gruppen klein halten, jede Änderung daran alarmieren und Angriffspfade regelmäßig mit Werkzeugen wie BloodHound oder Certipy selbst prüfen, bevor ein Angreifer sie findet.

// Nach Log-Kanal

// Nach MITRE-Taktik

ID Bedeutung Kanal Relevanz MITRE
6 Treiber geladen Sysmon hoch T1068, T1562.001, T1014
7 Image geladen Sysmon mittel T1574.001, T1620, T1003.001
8 CreateRemoteThread Sysmon hoch T1055, T1055.001, T1055.002
10 Prozesszugriff Sysmon hoch T1003.001, T1055
11 Datei erstellt Sysmon mittel T1105, T1547.001, T1003.001, T1486
12 Registry-Schlüssel erstellt oder gelöscht Sysmon mittel T1546.008, T1546.012, T1546.015, T1112
13 Registry-Wert gesetzt Sysmon hoch T1547.001, T1546.012, T1562.001
19 WMI-Ereignisabonnement Sysmon hoch T1546.003
25 Process Tampering Sysmon hoch T1055.012, T1055
106 Geplante Aufgabe registriert, geändert oder gelöscht Aufgabenplanung hoch T1053.005
4624 Erfolgreiche Anmeldung Security hoch T1078, T1021.001, T1550.002
4648 Anmeldung mit expliziten Anmeldedaten Security mittel T1078, T1021.002
4657 Registry-Wert geändert Security mittel T1112, T1547.001, T1562.001
4672 Spezielle Berechtigungen bei Anmeldung Security mittel T1078.002, T1134
4673 Privilegierter Dienst aufgerufen Security mittel T1134, T1558
4697 Dienst im System installiert Security hoch T1543.003, T1569.002, T1021.002
4698 Geplante Aufgabe erstellt Security hoch T1053.005
4706 Vertrauensstellung erstellt, entfernt oder geändert Security hoch T1484.002
4720 Benutzerkonto erstellt Security hoch T1136.001, T1136.002, T1098
4723 Passwortänderung versucht Security niedrig T1098
4724 Passwort zurückgesetzt Security mittel T1098, T1531
4728 Mitglied zu globaler Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4729 Mitglied aus Sicherheitsgruppe entfernt Security mittel T1531, T1098
4732 Mitglied zu lokaler Sicherheitsgruppe hinzugefügt Security hoch T1098, T1136.001
4738 Benutzerkonto geändert Security mittel T1098, T1558.004
4741 Computerkonto erstellt und gelöscht Security hoch T1136.002, T1098
4742 Computerkonto geändert Security hoch T1098, T1068, T1210
4756 Mitglied zu universeller Sicherheitsgruppe hinzugefügt Security hoch T1098.007, T1078.002
4765 SID-History hinzugefügt Security hoch T1134.005
4767 Benutzerkonto entsperrt Security niedrig T1110, T1098
4794 DSRM-Administratorpasswort gesetzt Security hoch T1098
5136 Verzeichnisobjekt geändert Security hoch T1484.001, T1098, T1556, T1558.003
5861 Permanenter WMI-Consumer registriert WMI hoch T1546.003, T1047
7040 Starttyp eines Dienstes geändert System mittel T1562.001, T1543.003, T1489
7045 Neuer Dienst installiert System hoch T1543.003, T1569.002, T1021.002

// Artikel zum Thema

Privilege Escalation in der Praxis erkennen

Privilege Escalation (TA0004) bei MITRE ATT&CK ↗