Skip to content
Security

Event-ID 5140: Zugriff auf Netzwerkfreigabe

Auf ein Netzwerkfreigabeobjekt wurde zugegriffenEvent-ID 5140 protokolliert den ersten Zugriff auf eine Netzwerkfreigabe in einer SMB-Sitzung: Konto, Quell-IP und Freigabe. Zentral für C$, ADMIN$ und IPC$.
5140
Event-ID
5140
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Netzwerkfreigaben
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 5140 bedeutet

Event 5140 wird auf dem Computer geschrieben, der die Freigabe bereitstellt, wenn ein Client sich mit ihr verbindet. Es wird einmal pro Sitzung beim ersten Zugriffsversuch erzeugt; es zeigt also, welche Freigaben ein entferntes Konto geöffnet hat, nicht jede Datei, die es berührt hat (das ist 5145).

Die wichtigsten Felder sind SubjectUserName / SubjectDomainName (wer), IpAddress / IpPort (von wo), ShareName und ShareLocalPath (welche Freigabe). SubjectLogonId verknüpft den Zugriff mit der Netzwerkanmeldung (4624 LogonType 3), die die Sitzung erzeugt hat.

Administrative Freigaben sind der Hauptgrund, es zu sammeln: ADMIN$ und C$ werden von PsExec-artigen Tools und von Angreifern zum Kopieren von Payloads genutzt, IPC$ für Named Pipes (Dienststeuerung, Remote-Registry, SAMR-/LSARPC-Enumeration). Auf Domänencontrollern erzeugen Zugriffe jedes Computers auf SYSVOL und NETLOGON viel Rauschen.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Object Access > Audit File Share (Success, Failure). In der Standard-Überwachungsrichtlinie von Windows nicht überwacht.

Das Volumen ist auf Dateiservern und Domänencontrollern hoch (SYSVOL-Zugriffe durch die Gruppenrichtlinie) und auf Arbeitsstationen gering. Dieselbe Unterkategorie erzeugt 5142, 5143, 5144 und 5168. Ein 5140 mit Fehler wird protokolliert, wenn der Zugriff auf Freigabeebene verweigert wird.

Wichtige Felder

FeldAussage
SubjectUserSidSID des Kontos, das auf die Freigabe zugegriffen hat.
SubjectUserNameKonto, das auf die Freigabe zugegriffen hat. Computerkonten (HOST$) sind häufig und meist harmlos.
SubjectDomainNameDomäne oder Computername des Kontos.
SubjectLogonIdAnmeldesitzung des entfernten Benutzers; entspricht der TargetLogonId der 4624-Netzwerkanmeldung auf diesem Host.
ObjectTypeBei diesem Event immer File.
IpAddressIP-Adresse des Clients. ::1 oder 127.0.0.1 bei lokalem Zugriff über einen UNC-Pfad.
IpPortQuellport der Client-Verbindung.
ShareNameFreigabename in der Form \\*\SHARE, z. B. \\*\C$, \\*\ADMIN$, \\*\IPC$, \\*\SYSVOL.
ShareLocalPathLokaler Pfad der Freigabe, z. B. \??\C:\Windows für ADMIN$. Leer bei IPC$.
AccessMaskAngeforderte Zugriffsrechte. Bei 5140 normalerweise 0x1 (ReadData / ListDirectory).
AccessListZugriffsrechte in symbolischer Form, z. B. %%4416 (ReadData oder ListDirectory).

Häufige legitime Ursachen

  • Arbeitsstationen und Server, die auf Domänencontrollern SYSVOL und NETLOGON für Gruppenrichtlinien und Anmeldeskripte lesen.
  • Benutzer, die Abteilungsfreigaben und Basislaufwerke verbinden.
  • Management- und Backup-Tools, Softwareverteilungs- und Inventarisierungsagenten, die sich mit ADMIN$, C$ oder IPC$ verbinden.

Welche Angreiferaktivität es erzeugt

  • Lateral Movement mit PsExec, Impacket smbexec/psexec oder ähnlichen Tools: ein Zugriff auf ADMIN$ oder IPC$ von einer Arbeitsstation, gefolgt von einer Dienstinstallation (7045, 4697).
  • Ablegen oder Abholen von Dateien über C$ auf einem entfernten Host mit gestohlenen Anmeldeinformationen.
  • Freigabe- und Benutzer-Enumeration über IPC$ (Named Pipes SAMR, LSARPC, SRVSVC) von einem Host, der diesen Server normalerweise nicht abfragt.
  • Sammeln von Daten auf Dateiservern durch ein Konto, das sie selten nutzt.

Tipps für die Untersuchung

  • Computerkonten und SYSVOL/NETLOGON herausfiltern, dann ADMIN$, C$ und andere Admin-Freigaben nach Quell-IP und Konto prüfen.
  • Über SubjectLogonId auf das 4624 mit LogonType 3 auf demselben Host pivotieren, um das Authentifizierungspaket (NTLM oder Kerberos) zu bestätigen.
  • Ist Detailed File Share aktiviert, in 5145 die in derselben Sitzung genutzten Dateien und Named Pipes prüfen (svcctl, samr, lsarpc, srvsvc).
  • Auf dem Quellhost nach der passenden ausgehenden Verbindung (Sysmon 3, 5156) und dem auslösenden Tool suchen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement
T1135 Network Share DiscoveryDiscovery
T1039 Data from Network Shared DriveCollection
T1570 Lateral Tool TransferLateral Movement

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Niedrig · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenFile share access: Event IDs 5140 and 5145

Quellen und weiterführende Links