Event-ID 4663: Objektzugriff
- Event-ID
- 4663
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Objektzugriff
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 4663 bedeutet
Event 4663 wird geschrieben, wenn ein Prozess ein Zugriffsrecht auf ein Objekt nutzt, dessen SACL dieses Recht überwacht. Während 4656 die Handle-Anforderung zeigt, zeigt 4663 die Operation: Daten lesen, schreiben, löschen, Berechtigungen ändern. Es gibt keine Fehler-Variante; verweigerter Zugriff erscheint nur als 4656 mit Fehler.
AccessList oder AccessMask lesen, um zu wissen, was passiert ist. Bei Dateien ist 0x1 ReadData, 0x2 WriteData, 0x10000 DELETE und 0x40000 WRITE_DAC. Bei Registry-Schlüsseln tragen dieselben Bits andere Namen (0x1 ist Query key value, 0x2 Set key value, 0x8 Enumerate sub-keys). DELETE wird auch bei Umbenennungen und Verschiebungen protokolliert, daher 4660 nutzen, um ein echtes Löschen zu bestätigen.
4663 ist nur so gut wie die ausgerollten SACLs. Es ist der Standardweg, sensible Freigaben und Ordner zu überwachen, aber das Überwachen von Lesezugriffen auf stark genutzte Daten erzeugt enormes Volumen; Schreib- und Löschzugriffe breit überwachen, Lesezugriffe nur dort, wo sie zählen.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Object Access > Audit File System, Audit Registry, Audit Kernel Object oder Audit Removable Storage (Success), dazu eine SACL auf dem Objekt, die das genutzte Recht überwacht.
Das Aktivieren der Unterkategorie allein protokolliert für gewöhnliche Dateien nichts; SACLs müssen per GPO (Dateisystem-/Registry-Sicherheit oder Global Object Access Auditing) oder auf jedem Objekt gesetzt werden.
Wichtige Felder
| Feld | Aussage | ||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Konto, das den Zugriff genutzt hat. | ||||||||||||||||||||||||||||||||
| SubjectLogonId | Anmeldesitzung; auf 4624 pivotieren für Anmeldetyp und Quelle, auf 4688 für den Prozessbaum. | ||||||||||||||||||||||||||||||||
| ObjectServer | Subsystem, normalerweise Security. | ||||||||||||||||||||||||||||||||
| ObjectType | File für Dateien und Ordner, Key für Registry-Schlüssel, andere Typen für Kernelobjekte. | ||||||||||||||||||||||||||||||||
| ObjectName | Vollständiger Pfad des Objekts (Dateipfad oder Schlüsselpfad \REGISTRY\...). | ||||||||||||||||||||||||||||||||
| HandleId | Verwendetes Handle; verknüpft mit 4656 (Anforderung), 4660 (Löschen) und 4658 (Schließen) desselben Prozesses. | ||||||||||||||||||||||||||||||||
| AccessList | Genutzte Rechte als Meldungscodes (siehe Werte).
| ||||||||||||||||||||||||||||||||
| AccessMask | Hexadezimale Maske der genutzten Rechte; eine Kombination der folgenden Bits.
| ||||||||||||||||||||||||||||||||
| ProcessName | Prozess, der den Zugriff genutzt hat. Bei SMB-Remotezugriff auf einem Dateiserver ist dies System. | ||||||||||||||||||||||||||||||||
| ProcessId | Hexadezimale PID dieses Prozesses. | ||||||||||||||||||||||||||||||||
| ResourceAttributes | Ressourcenattribute der zentralen Zugriffsrichtlinie des Objekts, wenn Dynamic Access Control verwendet wird. |
Häufige legitime Ursachen
- Benutzer, die Dokumente in überwachten Ordnern öffnen und speichern.
- Backup-, Antiviren- und Suchindexer-Prozesse, die große Mengen überwachter Dateien lesen.
- Anwendungen, die ihre eigenen Konfigurationsdateien oder Registry-Schlüssel aktualisieren.
Welche Angreiferaktivität es erzeugt
- Massenhafte Lesezugriffe eines Kontos auf sensible Freigaben oder Ordner vor der Exfiltration.
- Massive WriteData- und DELETE-Aktivität eines einzelnen Prozesses, typisch für Ransomware, die Dateien verschlüsselt und umbenennt.
- Zugriff unerwarteter Prozesse auf per SACL überwachte Credential-Speicher, etwa Kopien von
NTDS.ditoder Sicherungen von Registry-Hives. - WRITE_DAC oder WRITE_OWNER auf sensiblen Dateien, um dem Angreifer Zugriff zu verschaffen.
Tipps für die Untersuchung
- Zuerst
AccessMaskdekodieren; Lesen, Schreiben, Löschen und Berechtigungsänderungen erzählen sehr unterschiedliche Geschichten. - Nach
SubjectUserName,ProcessNameund Ordner aggregieren, um Massenzugriffe in kurzer Zeit zu erkennen. - Auf Dateiservern mit 5145 kombinieren, um Client-IP und Freigabenamen des SMB-Zugriffs zu erhalten.
- Löschungen mit 4660 (gleiche
HandleIdundProcessId) und Berechtigungsänderungen mit 4670 bestätigen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
14 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Kritisch · 1
- Hoch · 3
- Mittel · 9
- Niedrig · 1
- KritischWCE wceaux.dll AccessRule by Thomas Patzke, SigmaHQ, DRL 1.1
- HochSuspicious Teams Application Related ObjectAcess EventRule by @SerkinValery, SigmaHQ, DRL 1.1
- HochSysKey Registry Keys AccessRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- HochSysmon Channel Reference DeletionRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MittelAzure AD Health Monitoring Agent Registry Keys AccessRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), MSTIC, SigmaHQ, DRL 1.1
- MittelAzure AD Health Service Agents Registry Keys AccessRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), MSTIC, SigmaHQ, DRL 1.1
- MittelFile Access Of Signal Desktop Sensitive DataRule by Andreas Braathen (mnemonic.io), SigmaHQ, DRL 1.1
- MittelISO Image MountedRule by Syed Hasan (@syedhasan009), SigmaHQ, DRL 1.1
- MittelLSASS Access From Non System AccountRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- MittelPotential Secure Deletion with SDeleteRule by Thomas Patzke, SigmaHQ, DRL 1.1
- MittelPotentially Suspicious AccessMask Requested From LSASSRule by Roberto Rodriguez, Teymur Kheirkhabarov, Dimitrios Slamaris, Mark Russinovich, Aleksey Potapov, oscd.community (update), SigmaHQ, DRL 1.1
- MittelProcesses Accessing the Microphone and WebcamRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MittelWindows Defender Exclusion Registry Key - Write Access RequestedRule by @BarryShooshooga, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- NiedrigService Registry Key Read Access RequestRule by Center for Threat Informed Defense (CTID) Summiting the Pyramid Team, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.