Ansichten:
Hinweis
Hinweis
Wenn der auslösende Prozess nicht in der Tabelle angezeigt wird, ist der Ereignisbetreff-Prozess das tatsächliche Subjekt.

Windows-Ereignisse

Windows-Ereignis-ID
Windows-Ereignisname
Windows-Ereignistyp
Handlungsprozess
1
Prozessstart
Prozess
2
Prozess beenden
Systemereignis
3
Der BITS-Dienst hat einen neuen Auftrag erstellt
BITS-Auftrag
svchost.exe (Dienstname: BITS)
4
Benutzer-APC aus dem Benutzermodus in die Warteschlange stellen
Bedrohungsinformationen
7
Änderung des Seitenschutzes im Prozess durch einen Benutzeraufrufer
Bedrohungsinformationen
11
WMI-Operation neuer Trigger
WMI-Aktivität
12
WMI-Operation hat eine Operation erstellt
Hinweis
Hinweis
Dieses Ereignis ist standardmäßig deaktiviert. Sie müssen WMI-Aktivitätsprotokolle aktivieren.
WMI-Aktivität
svchost.exe (Dienstname: Windows-Verwaltungsinstrumentation)
Verbindung initiiert
Netzwerk
14
Speicherbeschreiben zwischen Prozessen mit NtWriteVirtualMemory
Bedrohungsinformationen
Verbindung akzeptiert
Netzwerk
21
Remotedesktopdienste: Sitzung erfolgreich angemeldet
Terminaldienste
svchost.exe (Dienstname: LSM)
23
WMI-Operation löste Prozessausführung aus
WMI-Aktivität
24
Benutzer-APC aus dem Kernel-Modus in die Warteschlange stellen
Bedrohungsinformationen
25
Remotedesktopdienste: Sitzungswiederverbindung erfolgreich
Terminaldienste
svchost.exe (Dienstname: LSM)
Verbindung initiiert
Netzwerk
30
LdapSuche
LDAP-Client-Ereignis
Verbindung akzeptiert
Netzwerk
senden an
Netzwerk
empfangen
Netzwerk
51
Wininit NtShutdownSystem
Systemabschaltung
55
Wininit hat eine Herunterfahranforderung erhalten
Systemabschaltung
senden an
Netzwerk
empfangen
Netzwerk
Aufgabe gestartet
Geplantes Ereignis
svchost.exe
WININET_ROOT_HANDLE_CREATED
iES Ereignisquelle
WININET_OPEN_URL_HANDLE_CREATED
iES Ereignisquelle
WININET_CONNECT_HANDLE_CREATED
iES Ereignisquelle
104
Das Systemprüfprotokoll wurde gelöscht
Prüfprotokoll
svchost.exe (Dienstname: Windows-Ereignisprotokoll)
Aufgabe registriert
Geplantes Ereignis
svchost.exe
Aufgabe ausgelöst von Benutzer
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
wevtutil set-log Microsoft-Windows-TaskScheduler/Operational /enabled:true
Geplantes Ereignis
svchost.exe
Geplanter Task wird beim Anmelden ausgelöst
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
Geplantes Ereignis
svchost.exe
Erstellter Aufgabenprozess
Geplantes Ereignis
145
MethodJittingStarted
.NET-Laufzeit
151
DomainModulLaden_V1
.NET-Laufzeit
152
ModulLaden_V2
.NET-Laufzeit
153
ModulEntladen_V2
.NET-Laufzeit
154
AssemblyLoad_V1
.NET-Laufzeit
155
AssemblyUnload_V1
.NET-Laufzeit
156
AppDomainLoad_V1
.NET-Laufzeit
157
AppDomainUnload_V1
.NET-Laufzeit
187
RuntimeInformationEreignis
.NET-Laufzeit
Aktion gestartet
Geplantes Ereignis
svchost.exe
200
Dienst anhalten
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
wevtutil set-log Microsoft-Windows-TaskScheduler/Operational /enabled:true
Dienstereignis
Aktion abgeschlossen
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
wevtutil set-log Microsoft-Windows-TaskScheduler/Operational /enabled:true
Geplantes Ereignis
svchost.exe
201
ÄndereDienstStarttyp
Dienstereignis
202
ÄndereDienstBinärpfad
Dienstereignis
203
ChangeServiceRunUser
Dienstereignis
205
DienstStart
Dienstereignis
300
Microsoft Office Warnungen
Microsoft Office Warnungen
1001
RegisterRawInputDevices wird aufgerufen
Keylogger-Indikator
1002
SetWindowsHookEx wird aufgerufen
Keylogger-Indikator
1003
Mehrere GetAsyncKeyState-Aufrufe werden ausgeführt
Keylogger-Indikator
1017
Eingehende TCP-Verbindung
Ereignis bei der Verbindung
1023
XDR_VERBINDUNG_HÖREN
Ereignis bei der Verbindung
1033
Ausgehende TCP-Verbindung
Netzwerk
1034
TcpConnectTcbFehler
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
wevtutil set-log Microsoft-Windows-TCPIP/Diagnostic /enabled:true
Ereignis bei der Verbindung
1040
Beginn einer Windows Installer-Transaktion
MSI-Aktivität
1042
Beenden einer Windows Installer-Transaktion
MSI-Aktivität
1074
Das System hat den Shutdown/Neustart eingeleitet
Systemabschaltung
1102
Das Prüfprotokoll wurde gelöscht
Prüfprotokoll
svchost.exe (Dienstname: Windows-Ereignisprotokoll)
1149
Remote Desktop-Dienste: Benutzerauthentifizierung erfolgreich
Sonstige
svchost.exe (Dienstname: TermService)
Eine Regel wurde zur Firewall-Ausnahmeliste von Windows hinzugefügt
Windows-Firewall mit erweiterter Sicherheit
svchost.exe (Dienstname: mpssvc)
2071
Eine Regel wurde zur Firewall-Ausnahmeliste von Windows Defender hinzugefügt
Windows-Firewall mit erweiterter Sicherheit
svchost.exe (Dienstname: BFE/mpssvc)
2097
Eine Regel wurde zur Firewall-Ausnahmeliste von Windows Defender hinzugefügt
Windows-Firewall mit erweiterter Sicherheit
svchost.exe (Dienstname: BFE/mpssvc)
3008
DNS-Abfrage
DNS
4104
PowerShell-Skriptblockprotokollierung
Hinweis
Hinweis
Dieses Ereignis ist standardmäßig deaktiviert. Um dieses Ereignis zu aktivieren, verwenden Sie die folgende PowerShell-Funktion mit Administratorrechten:
function Enable-PSScriptBlockLogging
{
    $basePath = 'HKLM:\Software\Policies\Microsoft\Windows\PowerShell\ScriptBlockLogging'
    if(-not (Test-Path $basePath))
    {
        $null = New-Item $basePath -Force
    }
    Set-ItemProperty $basePath -Name EnableScriptBlockLogging -Value "1"
}
PowerShell
4616
Die Systemzeit wurde aktualisiert
Änderung des Sicherheitsstatus
Ein Konto wurde erfolgreich angemeldet
Anmeldeereignis
winlogon/dienste/svchost, 0 bei Fernanmeldung
Ein Konto konnte sich nicht anmelden
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:"Logon" /failure:enable           
Anmeldeereignis
Ein Konto wurde abgemeldet
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9216-69AE-11D9-BED3-505054503030} /success:enable           
Anmeldeereignis
lsass
4648
Ein Anmeldeversuch wurde mit expliziten Anmeldedaten unternommen
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9215-69AE-11D9-BED3-505054503030} /success:enable           
Anmeldeereignis
svchost
4657
Ein Registrierungswert wurde geändert (Dies sollte durch das Ereignis RegSetValueKey abgedeckt sein)
Registrierungsereignis
4661
Ein Handle für ein Objekt wurde angefordert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:"{0CCE921D-69AE-11D9-BED3-505054503030}","{0CCE921E-69AE-11D9-BED3-505054503030}","{0CCE921F-69AE-11D9-BED3-505054503030}","{0CCE9245-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable
 
auditpol /set /subcategory:"File System","Registry","Kernel Object","Removable Storage" /success:enable /failure:enable

Objektereignis
4663
Ein Versuch wurde unternommen, auf ein Objekt zuzugreifen
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:"{0CCE921D-69AE-11D9-BED3-505054503030}","{0CCE921E-69AE-11D9-BED3-505054503030}","{0CCE921F-69AE-11D9-BED3-505054503030}","{0CCE9245-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable
 
auditpol /set /subcategory:"File System","Registry","Kernel Object","Removable Storage" /success:enable /failure:enable

Objektereignis
4670
Berechtigungen für ein Objekt wurden geändert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:"{0CCE921D-69AE-11D9-BED3-505054503030}","{0CCE921E-69AE-11D9-BED3-505054503030}","{0CCE921F-69AE-11D9-BED3-505054503030}","{0CCE9245-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable
 
auditpol /set /subcategory:"File System","Registry","Kernel Object","Removable Storage" /success:enable /failure:enable

Objektereignis
4672
Spezielle Berechtigungen für neuen Anmeldevorgang zugewiesen
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE921B-69AE-11D9-BED3-505054503030} /success:enable
Anmeldeereignis
lsass
4695
Es wurde versucht, auditable geschützte Daten zu ent schützen
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl aus:
auditpol /set /subcategory:"DPAPI Activity" /success:enable
DPAPI-Aktivität
lsass.exe
4697
Ein Dienst wurde im System installiert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9211-69AE-11D9-BED3-505054503030} /success:enable
Dienstereignis
lsass
4698
Ein geplanter Task wurde erstellt
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
Geplantes Ereignis
lsass
4699
Eine geplante Aufgabe wurde gelöscht
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
Geplantes Ereignis
lsass
4700
Eine geplante Aufgabe wurde aktiviert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
Geplantes Ereignis
lsass
4701
Eine geplante Aufgabe wurde deaktiviert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
Geplantes Ereignis
lsass
4702
Eine geplante Aufgabe wurde aktualisiert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9227-69AE-11D9-BED3-505054503030} /success:enable
auditpol /set /subcategory:"Other Object Access Events" /success:enable
Geplantes Ereignis
lsass
4703
Ein Benutzerrecht wurde angepasst
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:"Token Right Adjusted Events" /success:enable
Token-Berechtigungen angepasst
4719
Die Systemprüfungsrichtlinie wurde geändert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
Sicherheitsstatus geändert
4720
Ein Benutzerkonto wurde erstellt
Benutzerkonto-Ereignis
lsass
4722
Ein Benutzerkonto wurde aktiviert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
Benutzerkonto-Ereignis
lsass
4723
Ein Versuch wurde unternommen, das Passwort eines Kontos zu ändern
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable /failure:enable
Anmeldeereignis
lsass
4724
Ein Versuch wurde unternommen, das Passwort eines Kontos zurückzusetzen
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable /failure:enable
Anmeldeereignis
lsass
4726
Ein Benutzerkonto wurde gelöscht
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
Benutzerkonto-Ereignis
lsass
4738
Ein Benutzerkonto wurde geändert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
Benutzerkonto-Ereignis
lsass
4740
Ein Benutzerkonto wurde gesperrt
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9235-69AE-11D9-BED3-505054503030} /success:enable
Benutzerkonto-Ereignis
lsass
4768
Ein Kerberos-Authentifizierungsticket (TGT) wurde angefordert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:"{0CCE9242-69AE-11D9-BED3-505054503030}" /success:enable
Kerberos-Ereignis
4769
Ein Kerberos-Dienstticket wurde angefordert
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:"{0CCE9240-69AE-11D9-BED3-505054503030}" /success:enable
Kerberos-Ereignis
4778
Eine Sitzung wurde mit einer Windows-Station wieder verbunden
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE921C-69AE-11D9-BED3-505054503030} /success:enable
Anmeldeereignis
4779
Eine Sitzung wurde von einer Windows-Station getrennt
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE921C-69AE-11D9-BED3-505054503030} /success:enable
Anmeldeereignis
4793
Die API zur Überprüfung der Passwortrichtlinie wurde aufgerufen
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:"Other Account Management Events" /success:enable
Kontenverwaltung
4798
Die lokale Gruppenmitgliedschaft eines Benutzers wurde aufgelistet.
Kontenverwaltung
4799
Eine sicherheitsaktivierte lokale Gruppenmitgliedschaft wurde aufgelistet
Kontenverwaltung
5140
Ein Netzwerkfreigabeobjekt wurde zugegriffen
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
aauditpol /set /subcategory:"{0CCE9224-69AE-11D9-BED3-505054503030}" /success:enable /failure:enable

#disable
auditpol /set /subcategory:"{0CCE9224-69AE-11D9-BED3-505054503030}" /success:disable /failure:disable
Netzwerkfreigabe
5156
Die Windows Filter-Plattform hat eine Verbindung zugelassen
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, führen Sie den folgenden Befehl mit Administratorrechten aus:
auditpol /set /subcategory:{0CCE9226-69AE-11D9-BED3-505054503030} /success:enable

#disable
auditpol /set /subcategory:{0CCE9226-69AE-11D9-BED3-505054503030} /success:disable
Ereignis bei der Verbindung
5379
Anmeldeinformationen des Anmeldeinformations-Managers wurden gelesen
Benutzerkontenverwaltung
lsass
5381
Vault-Anmeldedaten wurden gelesen
Benutzerkontenverwaltung
5827
NetLogon-Verbindung verweigert (Computerkonto)
NetLogon
0 (Keine)
5828
NetLogon-Verbindung verweigert (Vertrauensstellungskonto)
NetLogon
5829
NetLogon-Verbindung erlaubt
NetLogon
5830
NetLogon-Verbindung durch Gruppenrichtlinie (Computerkonto) erlaubt
Hinweis
Hinweis
Um dieses Ereignis zu aktivieren, müssen Sie die Standardrichtlinie für Domänencontroller aktualisieren, um anfällige Verbindungen zuzulassen. Weitere Informationen finden Sie in der Microsoft-Dokumentation.
NetLogon
0 (Keine)
5831
NetLogon-Verbindung durch Gruppenrichtlinie (Vertrauensstellungskonto) erlaubt
NetLogon
5857
WMI-Operation gestartet
WMI-Aktivität
5859
WMI-Operation ESS (Ereignis-Subsystem) gestartet
WMI-Aktivität
5860
WMI-Operation temporär ESS gestartet
WMI-Aktivität
5861
WMI-Operation ESS zur Verbraucherbindung
WMI-Aktivität
svchost.exe
6006
Der Ereignisprotokolldienst wurde beendet
Systemabschaltung
7040
Der Starttyp eines Dienstes wurde geändert
Dienstereignis
services.exe
7045
Ein Dienst wurde im System installiert
Dienstereignis
services.exe
8225
VSS (Volume-Schattenkopie-Dienst) Vorgang
VSS-Operation
Keine