Skip to content
Security

Event-ID 4663: Objektzugriff

Es wurde versucht, auf ein Objekt zuzugreifenEvent-ID 4663 protokolliert ein genutztes Zugriffsrecht auf eine überwachte Datei, einen Registry-Schlüssel oder ein Kernelobjekt: wer, welcher Prozess, was.
4663
Event-ID
4663
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Objektzugriff
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 4663 bedeutet

Event 4663 wird geschrieben, wenn ein Prozess ein Zugriffsrecht auf ein Objekt nutzt, dessen SACL dieses Recht überwacht. Während 4656 die Handle-Anforderung zeigt, zeigt 4663 die Operation: Daten lesen, schreiben, löschen, Berechtigungen ändern. Es gibt keine Fehler-Variante; verweigerter Zugriff erscheint nur als 4656 mit Fehler.

AccessList oder AccessMask lesen, um zu wissen, was passiert ist. Bei Dateien ist 0x1 ReadData, 0x2 WriteData, 0x10000 DELETE und 0x40000 WRITE_DAC. Bei Registry-Schlüsseln tragen dieselben Bits andere Namen (0x1 ist Query key value, 0x2 Set key value, 0x8 Enumerate sub-keys). DELETE wird auch bei Umbenennungen und Verschiebungen protokolliert, daher 4660 nutzen, um ein echtes Löschen zu bestätigen.

4663 ist nur so gut wie die ausgerollten SACLs. Es ist der Standardweg, sensible Freigaben und Ordner zu überwachen, aber das Überwachen von Lesezugriffen auf stark genutzte Daten erzeugt enormes Volumen; Schreib- und Löschzugriffe breit überwachen, Lesezugriffe nur dort, wo sie zählen.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Object Access > Audit File System, Audit Registry, Audit Kernel Object oder Audit Removable Storage (Success), dazu eine SACL auf dem Objekt, die das genutzte Recht überwacht.

Das Aktivieren der Unterkategorie allein protokolliert für gewöhnliche Dateien nichts; SACLs müssen per GPO (Dateisystem-/Registry-Sicherheit oder Global Object Access Auditing) oder auf jedem Objekt gesetzt werden.

Wichtige Felder

FeldAussage
SubjectUserNameKonto, das den Zugriff genutzt hat.
SubjectLogonIdAnmeldesitzung; auf 4624 pivotieren für Anmeldetyp und Quelle, auf 4688 für den Prozessbaum.
ObjectServerSubsystem, normalerweise Security.
ObjectTypeFile für Dateien und Ordner, Key für Registry-Schlüssel, andere Typen für Kernelobjekte.
ObjectNameVollständiger Pfad des Objekts (Dateipfad oder Schlüsselpfad \REGISTRY\...).
HandleIdVerwendetes Handle; verknüpft mit 4656 (Anforderung), 4660 (Löschen) und 4658 (Schließen) desselben Prozesses.
AccessListGenutzte Rechte als Meldungscodes (siehe Werte).
WertBedeutung
%%4416ReadData / ListDirectory (Registry — Query key value).
%%4417WriteData / AddFile (Registry — Set key value).
%%4418AppendData / AddSubdirectory / CreatePipeInstance.
%%4419ReadEA (Registry — Enumerate sub-keys).
%%4420WriteEA.
%%4421Execute / Traverse.
%%4422DeleteChild.
%%4423ReadAttributes.
%%4424WriteAttributes.
%%1537DELETE — wird auch bei Umbenennungen und Verschiebungen protokolliert.
%%1538READ_CONTROL — Sicherheitsbeschreibung lesen (nicht die SACL).
%%1539WRITE_DAC — Berechtigungen ändern.
%%1540WRITE_OWNER — Besitz übernehmen.
%%1541SYNCHRONIZE.
%%1542ACCESS_SYS_SEC — SACL lesen oder ändern.
AccessMaskHexadezimale Maske der genutzten Rechte; eine Kombination der folgenden Bits.
WertBedeutung
0x1ReadData / ListDirectory.
0x2WriteData / AddFile.
0x4AppendData / AddSubdirectory.
0x8ReadEA.
0x10WriteEA.
0x20Execute / Traverse.
0x40DeleteChild.
0x80ReadAttributes.
0x100WriteAttributes.
0x10000DELETE.
0x20000READ_CONTROL.
0x40000WRITE_DAC.
0x80000WRITE_OWNER.
0x100000SYNCHRONIZE.
0x1000000ACCESS_SYS_SEC.
ProcessNameProzess, der den Zugriff genutzt hat. Bei SMB-Remotezugriff auf einem Dateiserver ist dies System.
ProcessIdHexadezimale PID dieses Prozesses.
ResourceAttributesRessourcenattribute der zentralen Zugriffsrichtlinie des Objekts, wenn Dynamic Access Control verwendet wird.

Häufige legitime Ursachen

  • Benutzer, die Dokumente in überwachten Ordnern öffnen und speichern.
  • Backup-, Antiviren- und Suchindexer-Prozesse, die große Mengen überwachter Dateien lesen.
  • Anwendungen, die ihre eigenen Konfigurationsdateien oder Registry-Schlüssel aktualisieren.

Welche Angreiferaktivität es erzeugt

  • Massenhafte Lesezugriffe eines Kontos auf sensible Freigaben oder Ordner vor der Exfiltration.
  • Massive WriteData- und DELETE-Aktivität eines einzelnen Prozesses, typisch für Ransomware, die Dateien verschlüsselt und umbenennt.
  • Zugriff unerwarteter Prozesse auf per SACL überwachte Credential-Speicher, etwa Kopien von NTDS.dit oder Sicherungen von Registry-Hives.
  • WRITE_DAC oder WRITE_OWNER auf sensiblen Dateien, um dem Angreifer Zugriff zu verschaffen.

Tipps für die Untersuchung

  • Zuerst AccessMask dekodieren; Lesen, Schreiben, Löschen und Berechtigungsänderungen erzählen sehr unterschiedliche Geschichten.
  • Nach SubjectUserName, ProcessName und Ordner aggregieren, um Massenzugriffe in kurzer Zeit zu erkennen.
  • Auf Dateiservern mit 5145 kombinieren, um Client-IP und Freigabenamen des SMB-Zugriffs zu erhalten.
  • Löschungen mit 4660 (gleiche HandleId und ProcessId) und Berechtigungsänderungen mit 4670 bestätigen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1005 Data from Local SystemCollection
T1039 Data from Network Shared DriveCollection
T1070.004 Indicator Removal: File DeletionStealth
T1485 Data DestructionImpact

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

14 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Kritisch · 1
  • Hoch · 3
  • Mittel · 9
  • Niedrig · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenEvent ID 4663: Es wurde versucht, auf ein Objekt zuzugreifen

Quellen und weiterführende Links