Event-ID 4719: Überwachungsrichtlinie geändert
- Event-ID
- 4719
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Protokollintegrität
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 4719 bedeutet
Event 4719 wird geschrieben, wenn sich die lokale Überwachungsrichtlinie für eine Unterkategorie ändert: Erfolgs- oder Fehlerüberwachung hinzugefügt oder entfernt. Die Felder identifizieren Kategorie, Unterkategorie (per Name und GUID) und was sich geändert hat.
Das Abschalten der Überwachung ist ein klassischer Defense-Evasion-Schritt: Ein Angreifer, der vor dem Handeln die Überwachung von Anmeldung, Prozesserstellung oder Objektzugriff deaktiviert, entfernt genau die Events, auf die sich eine Untersuchung stützen würde. auditpol /clear, auditpol /set ... /success:disable und skriptgesteuerte Richtlinienänderungen erscheinen alle hier.
Die Gruppenrichtlinie wendet die Überwachungsrichtlinie zudem regelmäßig neu an, daher haben viele Einträge das Computerkonto oder SYSTEM als Subject. Auf Änderungen konzentrieren, die Überwachung entfernen, und auf Änderungen durch Benutzerkonten.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Policy Change > Audit Audit Policy Change (Success). In der Standard-Überwachungsrichtlinie von Windows für „Erfolg“ aktiviert.
Per Gruppenrichtlinie angewendete Änderungen können bei der Richtlinienaktualisierung eine ganze Reihe von 4719-Einträgen erzeugen. Ist die Unterkategorie Audit Policy Change selbst deaktiviert, werden spätere Änderungen nicht protokolliert.
Wichtige Felder
| Feld | Aussage |
|---|---|
| SubjectUserName | Konto, das die Richtlinie geändert hat; bei Gruppenrichtlinie das Computerkonto. |
| SubjectLogonId | Anmeldesitzung; 0x3e7 für SYSTEM, sonst auf 4624 und 4688 pivotieren. |
| CategoryId | Überwachungskategorie der geänderten Unterkategorie (z. B. Logon/Logoff, Detailed Tracking) als Meldungscode. |
| SubcategoryId | Geänderte Unterkategorie als Meldungscode, dargestellt als ihr Name (z. B. Logon, Process Creation). |
| SubcategoryGuid | GUID der Unterkategorie; sprachunabhängig stabil. |
| AuditPolicyChanges | Was sich geändert hat, dargestellt als „Success removed“, „Failure removed“, „Success added“ oder „Failure added“ bzw. als kommagetrennte Kombination (in deutscher Oberfläche lokalisiert). |
Häufige legitime Ursachen
- Aktualisierung der Gruppenrichtlinie, die eine neue oder geänderte erweiterte Überwachungsrichtlinie anwendet.
- Administratoren oder Bereitstellungsskripte, die die Überwachung beim Build oder Hardening mit
auditpolkonfigurieren. - Sicherheitsagenten, die die Überwachungsrichtlinie setzen, auf die sie angewiesen sind.
Welche Angreiferaktivität es erzeugt
auditpol /clearoderauditpol /set /category:* /success:disable /failure:disable, um das Sicherheitsprotokoll blind zu machen.- Entfernen der Überwachung für bestimmte Unterkategorien (Process Creation, Logon, Object Access) vor Lateral Movement oder Datenzugriff.
Tipps für die Untersuchung
- Nach „removed“-Änderungen filtern und nach Subjects, die Benutzerkonten statt des Computerkontos sind.
- Über
SubjectLogonIdauf 4688 pivotieren, umauditpol.exeoder das Skript zu finden, das die Änderung vorgenommen hat. - Nach 1102 (Protokoll gelöscht) oder Lücken im Protokoll rund um die Änderung suchen und die aktuelle Richtlinie mit
auditpol /get /category:*bestätigen.
MITRE-ATT&CK-Techniken
| Technik | Taktiken |
|---|---|
| T1685.001 Disable or Modify Tools: Disable or Modify Windows Event Log | Defense Impairment |
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
2 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 1
- Niedrig · 1
- HochImportant Windows Event Auditing DisabledRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- NiedrigWindows Event Auditing DisabledRule by @neu5ron, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.