Event-ID 1102: Sicherheitsprotokoll gelöscht
- Event-ID
- 1102
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Eventlog
- Datei
- Security.evtx
- Kategorie
- Protokollintegrität
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 1102 bedeutet
Event 1102 wird vom Windows-Ereignisprotokolldienst als erster Eintrag eines frisch geleerten Sicherheitsprotokolls geschrieben. Es übersteht das Löschen, weil es erst danach erzeugt wird, und hält im Element UserData/LogFileCleared das Konto fest, das den Löschvorgang ausgeführt hat: SubjectUserName, SubjectDomainName, SubjectUserSid und SubjectLogonId.
Es gibt kaum legitime Gründe, das Sicherheitsprotokoll auf einem Produktivsystem zu löschen — die Archivierung übernehmen normalerweise Log-Forwarding oder die Aufbewahrungseinstellungen. Wer ein 1102 findet, sollte alles davor als potenziell verloren betrachten und auf andere Quellen ausweichen: weitergeleitete Kopien im SIEM, andere Kanäle auf dem Host und die Protokolle der Systeme, auf die das Konto zugegriffen hat.
Das Löschen anderer Protokolle (System, Application, PowerShell usw.) wird als System-Event 104 protokolliert, nicht als 1102. Angreifer, die alles löschen, hinterlassen meist beide.
Wann es protokolliert wird
Wird vom Windows-Ereignisprotokolldienst immer protokolliert, wenn das Sicherheitsprotokoll gelöscht wird; keine Überwachungsrichtlinie erforderlich.
Die Felder liegen unter UserData/LogFileCleared, nicht unter EventData. Das löschende Konto benötigt das Recht „Verwalten von Überwachungs- und Sicherheitsprotokollen“ (Administratoren besitzen es standardmäßig).
Wichtige Felder
| Feld | Aussage |
|---|---|
| SubjectUserName | Konto, das das Protokoll gelöscht hat. |
| SubjectDomainName | Domäne oder Computername dieses Kontos. |
| SubjectUserSid | SID des Kontos, das das Protokoll gelöscht hat; bleibt auch nach Umbenennung des Kontos gleich. |
| SubjectLogonId | Anmeldesitzung, die das Löschen ausgeführt hat. Pivotieren Sie in weitergeleiteten oder anderen Protokollen auf das 4624 mit derselben TargetLogonId, um die Herkunft der Sitzung zu ermitteln. |
Häufige legitime Ursachen
- Laborsysteme, Golden Images und Systeme in der Bereitstellung, bei denen Protokolle im Rahmen des Builds geleert werden.
- Ein Administrator leert ein volles Protokoll auf einem Host, der so konfiguriert ist, dass Ereignisse nicht überschrieben werden (nach einem 1104).
Welche Angreiferaktivität es erzeugt
- Spurenverwischung nach einem Einbruch mit
wevtutil cl Security, den PowerShell-CmdletsClear-EventLogoderRemove-EventLogoder der Aktion „Protokoll löschen“ in der Ereignisanzeige. - Ransomware und Wiper, die alle Ereignisprotokolle kurz vor oder nach der Verschlüsselung löschen.
- Löschen des Protokolls auf einem einzelnen Server nach Lateral Movement, während andere Hosts unangetastet bleiben.
Tipps für die Untersuchung
- Sitzung identifizieren: SubjectLogonId und SubjectUserName, dann in weitergeleiteten Protokollen oder auf den Domänencontrollern nach der Anmeldung (4624, 4768/4769, 4776) suchen, die sie erzeugt hat.
- System-Event 104 zum selben Zeitpunkt prüfen — mehrere gleichzeitig gelöschte Protokolle deuten auf ein Skript oder Tool hin.
- Prozesserstellungen (4688, Sysmon 1) und PowerShell 4104 rund um den Zeitstempel nach Aufrufen von
wevtutil,Clear-EventLogoderClearLogdurchsuchen, um den ausführenden Prozess zu identifizieren. - Die weitergeleiteten Events des Hosts mit dem lokal verbliebenen Bestand vergleichen, um genau zu sehen, was gelöscht wurde.
MITRE-ATT&CK-Techniken
| Technik | Taktiken |
|---|---|
| T1685.005 Disable or Modify Tools: Clear Windows Event Logs | Defense Impairment |
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 1
- HochSecurity Eventlog ClearedRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.