Skip to content
Security

Event-ID 4719: Überwachungsrichtlinie geändert

Die Systemüberwachungsrichtlinie wurde geändertEvent-ID 4719 protokolliert eine Änderung der Überwachungsrichtlinie, etwa wenn per auditpol die Erfolgs- oder Fehlerüberwachung entfernt wird.
4719
Event-ID
4719
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Protokollintegrität
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 4719 bedeutet

Event 4719 wird geschrieben, wenn sich die lokale Überwachungsrichtlinie für eine Unterkategorie ändert: Erfolgs- oder Fehlerüberwachung hinzugefügt oder entfernt. Die Felder identifizieren Kategorie, Unterkategorie (per Name und GUID) und was sich geändert hat.

Das Abschalten der Überwachung ist ein klassischer Defense-Evasion-Schritt: Ein Angreifer, der vor dem Handeln die Überwachung von Anmeldung, Prozesserstellung oder Objektzugriff deaktiviert, entfernt genau die Events, auf die sich eine Untersuchung stützen würde. auditpol /clear, auditpol /set ... /success:disable und skriptgesteuerte Richtlinienänderungen erscheinen alle hier.

Die Gruppenrichtlinie wendet die Überwachungsrichtlinie zudem regelmäßig neu an, daher haben viele Einträge das Computerkonto oder SYSTEM als Subject. Auf Änderungen konzentrieren, die Überwachung entfernen, und auf Änderungen durch Benutzerkonten.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Policy Change > Audit Audit Policy Change (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.

Per Gruppenrichtlinie angewendete Änderungen können bei der Richtlinienaktualisierung eine ganze Reihe von 4719-Einträgen erzeugen. Ist die Unterkategorie Audit Policy Change selbst deaktiviert, werden spätere Änderungen nicht protokolliert.

Wichtige Felder

FeldAussage
SubjectUserNameKonto, das die Richtlinie geändert hat; bei Gruppenrichtlinie das Computerkonto.
SubjectLogonIdAnmeldesitzung; 0x3e7 für SYSTEM, sonst auf 4624 und 4688 pivotieren.
CategoryIdÜberwachungskategorie der geänderten Unterkategorie (z. B. Logon/Logoff, Detailed Tracking) als Meldungscode.
SubcategoryIdGeänderte Unterkategorie als Meldungscode, dargestellt als ihr Name (z. B. Logon, Process Creation).
SubcategoryGuidGUID der Unterkategorie; sprachunabhängig stabil.
AuditPolicyChangesWas sich geändert hat, dargestellt als „Success removed“, „Failure removed“, „Success added“ oder „Failure added“ bzw. als kommagetrennte Kombination (in deutscher Oberfläche lokalisiert).

Häufige legitime Ursachen

  • Aktualisierung der Gruppenrichtlinie, die eine neue oder geänderte erweiterte Überwachungsrichtlinie anwendet.
  • Administratoren oder Bereitstellungsskripte, die die Überwachung beim Build oder Hardening mit auditpol konfigurieren.
  • Sicherheitsagenten, die die Überwachungsrichtlinie setzen, auf die sie angewiesen sind.

Welche Angreiferaktivität es erzeugt

  • auditpol /clear oder auditpol /set /category:* /success:disable /failure:disable, um das Sicherheitsprotokoll blind zu machen.
  • Entfernen der Überwachung für bestimmte Unterkategorien (Process Creation, Logon, Object Access) vor Lateral Movement oder Datenzugriff.

Tipps für die Untersuchung

  • Nach „removed“-Änderungen filtern und nach Subjects, die Benutzerkonten statt des Computerkontos sind.
  • Über SubjectLogonId auf 4688 pivotieren, um auditpol.exe oder das Skript zu finden, das die Änderung vorgenommen hat.
  • Nach 1102 (Protokoll gelöscht) oder Lücken im Protokoll rund um die Änderung suchen und die aktuelle Richtlinie mit auditpol /get /category:* bestätigen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1685.001 Disable or Modify Tools: Disable or Modify Windows Event LogDefense Impairment

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

2 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 1
  • Niedrig · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenEvent ID 4719: audit policy tampering as an early warning

Quellen und weiterführende Links