HinweisWenn der auslösende Prozess nicht in der Tabelle angezeigt wird, ist der Ereignisbetreff-Prozess
das tatsächliche Subjekt.
|
Windows-Ereignisse
|
Windows-Ereignis-ID
|
Windows-Ereignisname
|
Windows-Ereignistyp
|
Handlungsprozess
|
||
|
1
|
Prozessstart
|
Prozess
|
|||
|
2
|
Prozess beenden
|
Systemereignis
|
|||
|
3
|
Der BITS-Dienst hat einen neuen Auftrag erstellt
|
BITS-Auftrag
|
svchost.exe (Dienstname: BITS)
|
||
|
4
|
Benutzer-APC aus dem Benutzermodus in die Warteschlange stellen
|
Bedrohungsinformationen
|
|||
|
7
|
Änderung des Seitenschutzes im Prozess durch einen Benutzeraufrufer
|
Bedrohungsinformationen
|
|||
|
11
|
WMI-Operation neuer Trigger
|
WMI-Aktivität
|
|||
|
12
|
WMI-Operation hat eine Operation erstellt
|
WMI-Aktivität
|
svchost.exe (Dienstname: Windows-Verwaltungsinstrumentation)
|
||
|
Verbindung initiiert
|
Netzwerk
|
||||
|
14
|
Speicherbeschreiben zwischen Prozessen mit NtWriteVirtualMemory
|
Bedrohungsinformationen
|
|||
|
Verbindung akzeptiert
|
Netzwerk
|
||||
|
21
|
Remotedesktopdienste: Sitzung erfolgreich angemeldet
|
Terminaldienste
|
svchost.exe (Dienstname: LSM)
|
||
|
23
|
WMI-Operation löste Prozessausführung aus
|
WMI-Aktivität
|
|||
|
24
|
Benutzer-APC aus dem Kernel-Modus in die Warteschlange stellen
|
Bedrohungsinformationen
|
|||
|
25
|
Remotedesktopdienste: Sitzungswiederverbindung erfolgreich
|
Terminaldienste
|
svchost.exe (Dienstname: LSM)
|
||
|
Verbindung initiiert
|
Netzwerk
|
||||
|
30
|
LdapSuche
|
LDAP-Client-Ereignis
|
|||
|
Verbindung akzeptiert
|
Netzwerk
|
||||
|
senden an
|
Netzwerk
|
||||
|
empfangen
|
Netzwerk
|
||||
|
51
|
Wininit NtShutdownSystem
|
Systemabschaltung
|
|||
|
55
|
Wininit hat eine Herunterfahranforderung erhalten
|
Systemabschaltung
|
|||
|
senden an
|
Netzwerk
|
||||
|
empfangen
|
Netzwerk
|
||||
|
Aufgabe gestartet
|
Geplantes Ereignis
|
svchost.exe
|
|||
|
WININET_ROOT_HANDLE_CREATED
|
iES Ereignisquelle
|
||||
|
WININET_OPEN_URL_HANDLE_CREATED
|
iES Ereignisquelle
|
||||
|
WININET_CONNECT_HANDLE_CREATED
|
iES Ereignisquelle
|
||||
|
104
|
Das Systemprüfprotokoll wurde gelöscht
|
Prüfprotokoll
|
svchost.exe (Dienstname: Windows-Ereignisprotokoll)
|
||
|
Aufgabe registriert
|
Geplantes Ereignis
|
svchost.exe
|
|||
|
Aufgabe ausgelöst von Benutzer
|
Geplantes Ereignis
|
svchost.exe
|
|||
|
Geplanter Task wird beim Anmelden ausgelöst
|
Geplantes Ereignis
|
svchost.exe
|
|||
|
Erstellter Aufgabenprozess
|
Geplantes Ereignis
|
||||
|
145
|
MethodJittingStarted
|
.NET-Laufzeit
|
|||
|
151
|
DomainModulLaden_V1
|
.NET-Laufzeit
|
|||
|
152
|
ModulLaden_V2
|
.NET-Laufzeit
|
|||
|
153
|
ModulEntladen_V2
|
.NET-Laufzeit
|
|||
|
154
|
AssemblyLoad_V1
|
.NET-Laufzeit
|
|||
|
155
|
AssemblyUnload_V1
|
.NET-Laufzeit
|
|||
|
156
|
AppDomainLoad_V1
|
.NET-Laufzeit
|
|||
|
157
|
AppDomainUnload_V1
|
.NET-Laufzeit
|
|||
|
187
|
RuntimeInformationEreignis
|
.NET-Laufzeit
|
|||
|
Aktion gestartet
|
Geplantes Ereignis
|
svchost.exe
|
|||
|
200
|
Dienst anhalten
|
Dienstereignis
|
|||
|
Aktion abgeschlossen
|
Geplantes Ereignis
|
svchost.exe
|
|||
|
201
|
ÄndereDienstStarttyp
|
Dienstereignis
|
|||
|
202
|
ÄndereDienstBinärpfad
|
Dienstereignis
|
|||
|
203
|
ChangeServiceRunUser
|
Dienstereignis
|
|||
|
205
|
DienstStart
|
Dienstereignis
|
|||
|
300
|
Microsoft Office Warnungen
|
Microsoft Office Warnungen
|
|||
|
1001
|
RegisterRawInputDevices wird aufgerufen
|
Keylogger-Indikator
|
|||
|
1002
|
SetWindowsHookEx wird aufgerufen
|
Keylogger-Indikator
|
|||
|
1003
|
Mehrere GetAsyncKeyState-Aufrufe werden ausgeführt
|
Keylogger-Indikator
|
|||
|
1017
|
Eingehende TCP-Verbindung
|
Ereignis bei der Verbindung
|
|||
|
1023
|
XDR_VERBINDUNG_HÖREN
|
Ereignis bei der Verbindung
|
|||
|
1033
|
Ausgehende TCP-Verbindung
|
Netzwerk
|
|||
|
1034
|
TcpConnectTcbFehler
|
Ereignis bei der Verbindung
|
|||
|
1040
|
Beginn einer Windows Installer-Transaktion
|
MSI-Aktivität
|
|||
|
1042
|
Beenden einer Windows Installer-Transaktion
|
MSI-Aktivität
|
|||
|
1074
|
Das System hat den Shutdown/Neustart eingeleitet
|
Systemabschaltung
|
|||
|
1102
|
Das Prüfprotokoll wurde gelöscht
|
Prüfprotokoll
|
svchost.exe (Dienstname: Windows-Ereignisprotokoll)
|
||
|
1149
|
Remote Desktop-Dienste: Benutzerauthentifizierung erfolgreich
|
Sonstige
|
svchost.exe (Dienstname: TermService)
|
||
|
Eine Regel wurde zur Firewall-Ausnahmeliste von Windows hinzugefügt
|
Windows-Firewall mit erweiterter Sicherheit
|
svchost.exe (Dienstname: mpssvc)
|
|||
|
2071
|
Eine Regel wurde zur Firewall-Ausnahmeliste von Windows Defender hinzugefügt
|
Windows-Firewall mit erweiterter Sicherheit
|
svchost.exe (Dienstname: BFE/mpssvc)
|
||
|
2097
|
Eine Regel wurde zur Firewall-Ausnahmeliste von Windows Defender hinzugefügt
|
Windows-Firewall mit erweiterter Sicherheit
|
svchost.exe (Dienstname: BFE/mpssvc)
|
||
|
3008
|
DNS-Abfrage
|
DNS
|
|||
|
4104
|
PowerShell-Skriptblockprotokollierung
|
PowerShell
|
|||
|
4616
|
Die Systemzeit wurde aktualisiert
|
Änderung des Sicherheitsstatus
|
|||
|
Ein Konto wurde erfolgreich angemeldet
|
Anmeldeereignis
|
winlogon/dienste/svchost, 0 bei Fernanmeldung
|
|||
|
Ein Konto konnte sich nicht anmelden
|
Anmeldeereignis
|
||||
|
Ein Konto wurde abgemeldet
|
Anmeldeereignis
|
lsass
|
|||
|
4648
|
Ein Anmeldeversuch wurde mit expliziten Anmeldedaten unternommen
|
Anmeldeereignis
|
svchost
|
||
|
4657
|
Ein Registrierungswert wurde geändert (Dies sollte durch das Ereignis RegSetValueKey
abgedeckt sein)
|
Registrierungsereignis
|
|||
|
4661
|
Ein Handle für ein Objekt wurde angefordert
|
Objektereignis
|
|||
|
4663
|
Ein Versuch wurde unternommen, auf ein Objekt zuzugreifen
|
Objektereignis
|
|||
|
4670
|
Berechtigungen für ein Objekt wurden geändert
|
Objektereignis
|
|||
|
4672
|
Spezielle Berechtigungen für neuen Anmeldevorgang zugewiesen
|
Anmeldeereignis
|
lsass
|
||
|
4695
|
Es wurde versucht, auditable geschützte Daten zu ent schützen
|
DPAPI-Aktivität
|
lsass.exe
|
||
|
4697
|
Ein Dienst wurde im System installiert
|
Dienstereignis
|
lsass
|
||
|
4698
|
Ein geplanter Task wurde erstellt
|
Geplantes Ereignis
|
lsass
|
||
|
4699
|
Eine geplante Aufgabe wurde gelöscht
|
Geplantes Ereignis
|
lsass
|
||
|
4700
|
Eine geplante Aufgabe wurde aktiviert
|
Geplantes Ereignis
|
lsass
|
||
|
4701
|
Eine geplante Aufgabe wurde deaktiviert
|
Geplantes Ereignis
|
lsass
|
||
|
4702
|
Eine geplante Aufgabe wurde aktualisiert
|
Geplantes Ereignis
|
lsass
|
||
|
4703
|
Ein Benutzerrecht wurde angepasst
|
Token-Berechtigungen angepasst
|
|||
|
4719
|
Die Systemprüfungsrichtlinie wurde geändert
|
Sicherheitsstatus geändert
|
|||
|
4720
|
Ein Benutzerkonto wurde erstellt
|
Benutzerkonto-Ereignis
|
lsass
|
||
|
4722
|
Ein Benutzerkonto wurde aktiviert
|
Benutzerkonto-Ereignis
|
lsass
|
||
|
4723
|
Ein Versuch wurde unternommen, das Passwort eines Kontos zu ändern
|
Anmeldeereignis
|
lsass
|
||
|
4724
|
Ein Versuch wurde unternommen, das Passwort eines Kontos zurückzusetzen
|
Anmeldeereignis
|
lsass
|
||
|
4726
|
Ein Benutzerkonto wurde gelöscht
|
Benutzerkonto-Ereignis
|
lsass
|
||
|
4738
|
Ein Benutzerkonto wurde geändert
|
Benutzerkonto-Ereignis
|
lsass
|
||
|
4740
|
Ein Benutzerkonto wurde gesperrt
|
Benutzerkonto-Ereignis
|
lsass
|
||
|
4768
|
Ein Kerberos-Authentifizierungsticket (TGT) wurde angefordert
|
Kerberos-Ereignis
|
|||
|
4769
|
Ein Kerberos-Dienstticket wurde angefordert
|
Kerberos-Ereignis
|
|||
|
4778
|
Eine Sitzung wurde mit einer Windows-Station wieder verbunden
|
Anmeldeereignis
|
|||
|
4779
|
Eine Sitzung wurde von einer Windows-Station getrennt
|
Anmeldeereignis
|
|||
|
4793
|
Die API zur Überprüfung der Passwortrichtlinie wurde aufgerufen
|
Kontenverwaltung
|
|||
|
4798
|
Die lokale Gruppenmitgliedschaft eines Benutzers wurde aufgelistet.
|
Kontenverwaltung
|
|||
|
4799
|
Eine sicherheitsaktivierte lokale Gruppenmitgliedschaft wurde aufgelistet
|
Kontenverwaltung
|
|||
|
5140
|
Ein Netzwerkfreigabeobjekt wurde zugegriffen
|
Netzwerkfreigabe
|
|||
|
5156
|
Die Windows Filter-Plattform hat eine Verbindung zugelassen
|
Ereignis bei der Verbindung
|
|||
|
5379
|
Anmeldeinformationen des Anmeldeinformations-Managers wurden gelesen
|
Benutzerkontenverwaltung
|
lsass
|
||
|
5381
|
Vault-Anmeldedaten wurden gelesen
|
Benutzerkontenverwaltung
|
|||
|
5827
|
NetLogon-Verbindung verweigert (Computerkonto)
|
NetLogon
|
0 (Keine)
|
||
|
5828
|
NetLogon-Verbindung verweigert (Vertrauensstellungskonto)
|
NetLogon
|
|||
|
5829
|
NetLogon-Verbindung erlaubt
|
NetLogon
|
|||
|
5830
|
NetLogon-Verbindung durch Gruppenrichtlinie (Computerkonto) erlaubt
|
NetLogon
|
0 (Keine)
|
||
|
5831
|
NetLogon-Verbindung durch Gruppenrichtlinie (Vertrauensstellungskonto) erlaubt
|
NetLogon
|
|||
|
5857
|
WMI-Operation gestartet
|
WMI-Aktivität
|
|||
|
5859
|
WMI-Operation ESS (Ereignis-Subsystem) gestartet
|
WMI-Aktivität
|
|||
|
5860
|
WMI-Operation temporär ESS gestartet
|
WMI-Aktivität
|
|||
|
5861
|
WMI-Operation ESS zur Verbraucherbindung
|
WMI-Aktivität
|
svchost.exe
|
||
|
6006
|
Der Ereignisprotokolldienst wurde beendet
|
Systemabschaltung
|
|||
|
7040
|
Der Starttyp eines Dienstes wurde geändert
|
Dienstereignis
|
services.exe
|
||
|
7045
|
Ein Dienst wurde im System installiert
|
Dienstereignis
|
services.exe
|
||
|
8225
|
VSS (Volume-Schattenkopie-Dienst) Vorgang
|
VSS-Operation
|
Keine
|
