Event-ID 4688: Prozesserstellung
- Event-ID
- 4688
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Prozesse
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 4688 bedeutet
Event 4688 ist der native Windows-Nachweis für Prozessausführung. Jeder Eintrag nennt das neue Programm (NewProcessName), den Prozess, der es gestartet hat (ProcessId und ab Windows 10 / Server 2016 ParentProcessName), das Konto und die Anmeldesitzung (SubjectUserName, SubjectLogonId) sowie das erhaltene Token (TokenElevationType, MandatoryLabel).
Das wertvollste Feld, CommandLine, ist leer, solange nicht eine separate Richtlinie aktiviert ist: „Befehlszeile in Prozesserstellungsereignisse einschließen“. Ohne sie weiß man, dass powershell.exe lief, aber nicht, was ausgeführt wurde. Mit Unterkategorie und Befehlszeilenrichtlinie wird 4688 zu einer schlanken Alternative zu Sysmon-Event 1 (das zusätzlich Hashes und die Befehlszeile des Elternprozesses liefert).
Laufen Ersteller und neuer Prozess unter verschiedenen Anmeldesitzungen (etwa ein Dienst, der einen Prozess als anderer Benutzer startet), nennen die Target*-Felder das Konto, unter dem der Prozess tatsächlich läuft; andernfalls sind sie leer. SubjectLogonId / TargetLogonId verknüpfen jeden Prozess mit seiner 4624-Anmeldung.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Detailed Tracking > Audit Process Creation (Success). Für Befehlszeilen zusätzlich Computer Configuration > Administrative Templates > System > Audit Process Creation > Include command line in process creation events aktivieren.
In der Standard-Überwachungsrichtlinie nicht aktiviert. CommandLine gibt es ab Windows 8.1 / Server 2012 R2 (Event-Version 1); Target*-Felder, ParentProcessName und MandatoryLabel ab Windows 10 / Server 2016 (Version 2). Das Volumen ist hoch — Protokollgröße und Weiterleitung entsprechend planen. Befehlszeilen können als Argumente eingegebene Geheimnisse enthalten.
Wichtige Felder
| Feld | Aussage | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Konto, das den Prozess erstellt hat (der Ersteller). HOST$ bedeutet SYSTEM oder ein anderer Dienst im Computerkontext. | ||||||||||||||||
| SubjectLogonId | Anmeldesitzung des Erstellers. Mit TargetLogonId in 4624 abgleichen, um zu erfahren, wie die Sitzung begann (interaktiv, RDP, Netzwerk, Dienst). | ||||||||||||||||
| NewProcessId | Hexadezimale PID des neuen Prozesses. Mit ProcessId in 4689 für das Beenden oder mit späteren Kindprozessen abgleichen. | ||||||||||||||||
| NewProcessName | Vollständiger Pfad des neuen Programms. Den Ordner ebenso prüfen wie den Namen. | ||||||||||||||||
| TokenElevationType | Art des Tokens, das der Prozess unter UAC erhalten hat.
| ||||||||||||||||
| MandatoryLabel | Integritätsstufe des neuen Prozesses.
| ||||||||||||||||
| ProcessId | Hexadezimale PID des erstellenden (Eltern-)Prozesses. PIDs werden wiederverwendet, daher auch zeitlich mit dem eigenen 4688 des Elternprozesses abgleichen. | ||||||||||||||||
| ParentProcessName | Vollständiger Pfad des erstellenden Prozesses (ab Windows 10 / Server 2016). | ||||||||||||||||
| CommandLine | Vollständige Befehlszeile des neuen Prozesses. Leer, solange die Befehlszeilenrichtlinie nicht aktiviert ist; wenn vorhanden, zuerst prüfen. | ||||||||||||||||
| TargetUserName | Konto, unter dem der neue Prozess läuft, wenn es von der Sitzung des Erstellers abweicht; -, wenn Ersteller und neuer Prozess dieselbe Anmeldung teilen. | ||||||||||||||||
| TargetLogonId | Anmeldesitzung des neuen Prozesses, wenn sie von der des Erstellers abweicht; sonst 0x0. |
Häufige legitime Ursachen
- Normale Benutzer- und Systemaktivität — Tausende Einträge pro Tag und Host, dominiert von Diensten, Updatern und Browsern.
- Softwareverteilungs- und Management-Agenten (SCCM, Intune, Backup, Monitoring), die
cmd.exeoderpowershell.exeals SYSTEM starten. - Administratoren, die Tools mit „Als Administrator ausführen“ starten und so erhöhte Tokens
%%1937erzeugen.
Welche Angreiferaktivität es erzeugt
- Living-off-the-Land-Ausführung:
powershell.exemit-encoder Download-Cradles,rundll32.exe,regsvr32.exe,mshta.exe,certutil.exemit ungewöhnlichen Argumenten. - Office-Anwendungen, Browser oder
w3wp.exe, die Befehlsinterpreter starten — ein häufiges Zeichen für bösartige Dokumente oder Webshells. - Artefakte von Remote-Ausführung auf dem Ziel: Kindprozesse von
services.exemit zufälligen Namen (PsExec-artig),WmiPrvSE.exe, dascmd.exestartet (WMI),wsmprovhost.exe(WinRM). - Discovery-Häufungen aus einer Sitzung —
whoami,net,nltest,ipconfig,systeminfoinnerhalb von Sekunden. - Programme, die aus benutzerbeschreibbaren Orten wie
%TEMP%,AppData,C:\ProgramDataoderC:\Users\Publiclaufen.
Tipps für die Untersuchung
- Den Prozessbaum über NewProcessId / ProcessId und ParentProcessName rekonstruieren und dabei beachten, dass PIDs mit der Zeit wiederverwendet werden.
- Nach SubjectLogonId gruppieren, um alles zu sehen, was eine einzelne Sitzung ausgeführt hat, dann auf das 4624 pivotieren, das diese Sitzung erstellt hat, um ihre Herkunft zu ermitteln.
- Über die gesamte Umgebung nach seltenen Eltern-/Kind-Paaren suchen statt nach einzelnen verdächtigen Namen.
- Ist CommandLine überall leer, ist die Befehlszeilenrichtlinie aus — auf Sysmon 1, PowerShell 4104 oder EDR-Daten ausweichen.
- 4689 mit derselben PID nutzen, um Endzeit und Laufzeit kurzlebiger Tools zu ermitteln.
MITRE-ATT&CK-Techniken
| Technik | Taktiken |
|---|---|
| T1059 Command and Scripting Interpreter | Execution |
| T1059.001 Command and Scripting Interpreter: PowerShell | Execution |
| T1059.003 Command and Scripting Interpreter: Windows Command Shell | Execution |
| T1218 System Binary Proxy Execution | Stealth |
| T1047 Windows Management Instrumentation | Execution |
| T1569.002 System Services: Service Execution | Execution |
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
1182 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.
- Kritisch · 24
- Hoch · 587
- Mittel · 512
- Niedrig · 58
- Info · 1
- KritischDumpStack.log Defender EvasionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - DInjector PowerShell Cradle ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Dumpert Process Dumper ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Empire PowerShell UAC BypassRule by Ecco, SigmaHQ, DRL 1.1
- KritischHackTool - F-Secure C3 Load by Rundll32Rule by Alfie Champion (ajpc500), SigmaHQ, DRL 1.1
- KritischHackTool - Inveigh ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - PurpleSharp ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Rubeus ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - SafetyKatz ExecutionRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - SecurityXploded ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - SharpUp PrivEsc Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Sliver C2 Implant Activity PatternRule by Nasreddine Bencherchali (Nextron Systems), Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - SysmonEOP ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Windows Credential Editor (WCE) ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHacktool Execution - ImphashRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischPersistence Via Sticky Key BackdoorRule by Sreeman, SigmaHQ, DRL 1.1
- KritischPotential Credential Dumping Via LSASS Process CloneRule by Florian Roth (Nextron Systems), Samir Bousseaden, SigmaHQ, DRL 1.1
- KritischPotential SMB Relay Attack Tool ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischRenamed Whoami ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischSticky Key Like Backdoor ExecutionRule by Florian Roth (Nextron Systems), @twjackomo, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- KritischSuspicious Child Process Of Veeam DabataseRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- KritischSuspicious PowerShell Mailbox Export to ShareRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischTrustedPath UAC Bypass PatternRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischWMI Backdoor Exchange Transport AgentRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochAADInternals PowerShell Cmdlets Execution - ProccessCreationRule by Austin Songer (@austinsonger), Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.