Event-ID 5140: Zugriff auf Netzwerkfreigabe
- Event-ID
- 5140
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Netzwerkfreigaben
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 5140 bedeutet
Event 5140 wird auf dem Computer geschrieben, der die Freigabe bereitstellt, wenn ein Client sich mit ihr verbindet. Es wird einmal pro Sitzung beim ersten Zugriffsversuch erzeugt; es zeigt also, welche Freigaben ein entferntes Konto geöffnet hat, nicht jede Datei, die es berührt hat (das ist 5145).
Die wichtigsten Felder sind SubjectUserName / SubjectDomainName (wer), IpAddress / IpPort (von wo), ShareName und ShareLocalPath (welche Freigabe). SubjectLogonId verknüpft den Zugriff mit der Netzwerkanmeldung (4624 LogonType 3), die die Sitzung erzeugt hat.
Administrative Freigaben sind der Hauptgrund, es zu sammeln: ADMIN$ und C$ werden von PsExec-artigen Tools und von Angreifern zum Kopieren von Payloads genutzt, IPC$ für Named Pipes (Dienststeuerung, Remote-Registry, SAMR-/LSARPC-Enumeration). Auf Domänencontrollern erzeugen Zugriffe jedes Computers auf SYSVOL und NETLOGON viel Rauschen.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Object Access > Audit File Share (Success, Failure). In der Standard-Überwachungsrichtlinie von Windows nicht überwacht.
Das Volumen ist auf Dateiservern und Domänencontrollern hoch (SYSVOL-Zugriffe durch die Gruppenrichtlinie) und auf Arbeitsstationen gering. Dieselbe Unterkategorie erzeugt 5142, 5143, 5144 und 5168. Ein 5140 mit Fehler wird protokolliert, wenn der Zugriff auf Freigabeebene verweigert wird.
Wichtige Felder
| Feld | Aussage |
|---|---|
| SubjectUserSid | SID des Kontos, das auf die Freigabe zugegriffen hat. |
| SubjectUserName | Konto, das auf die Freigabe zugegriffen hat. Computerkonten (HOST$) sind häufig und meist harmlos. |
| SubjectDomainName | Domäne oder Computername des Kontos. |
| SubjectLogonId | Anmeldesitzung des entfernten Benutzers; entspricht der TargetLogonId der 4624-Netzwerkanmeldung auf diesem Host. |
| ObjectType | Bei diesem Event immer File. |
| IpAddress | IP-Adresse des Clients. ::1 oder 127.0.0.1 bei lokalem Zugriff über einen UNC-Pfad. |
| IpPort | Quellport der Client-Verbindung. |
| ShareName | Freigabename in der Form \\*\SHARE, z. B. \\*\C$, \\*\ADMIN$, \\*\IPC$, \\*\SYSVOL. |
| ShareLocalPath | Lokaler Pfad der Freigabe, z. B. \??\C:\Windows für ADMIN$. Leer bei IPC$. |
| AccessMask | Angeforderte Zugriffsrechte. Bei 5140 normalerweise 0x1 (ReadData / ListDirectory). |
| AccessList | Zugriffsrechte in symbolischer Form, z. B. %%4416 (ReadData oder ListDirectory). |
Häufige legitime Ursachen
- Arbeitsstationen und Server, die auf Domänencontrollern
SYSVOLundNETLOGONfür Gruppenrichtlinien und Anmeldeskripte lesen. - Benutzer, die Abteilungsfreigaben und Basislaufwerke verbinden.
- Management- und Backup-Tools, Softwareverteilungs- und Inventarisierungsagenten, die sich mit
ADMIN$,C$oderIPC$verbinden.
Welche Angreiferaktivität es erzeugt
- Lateral Movement mit PsExec, Impacket
smbexec/psexecoder ähnlichen Tools: ein Zugriff aufADMIN$oderIPC$von einer Arbeitsstation, gefolgt von einer Dienstinstallation (7045, 4697). - Ablegen oder Abholen von Dateien über
C$auf einem entfernten Host mit gestohlenen Anmeldeinformationen. - Freigabe- und Benutzer-Enumeration über
IPC$(Named Pipes SAMR, LSARPC, SRVSVC) von einem Host, der diesen Server normalerweise nicht abfragt. - Sammeln von Daten auf Dateiservern durch ein Konto, das sie selten nutzt.
Tipps für die Untersuchung
- Computerkonten und
SYSVOL/NETLOGONherausfiltern, dannADMIN$,C$und andere Admin-Freigaben nach Quell-IP und Konto prüfen. - Über
SubjectLogonIdauf das 4624 mit LogonType 3 auf demselben Host pivotieren, um das Authentifizierungspaket (NTLM oder Kerberos) zu bestätigen. - Ist Detailed File Share aktiviert, in 5145 die in derselben Sitzung genutzten Dateien und Named Pipes prüfen (
svcctl,samr,lsarpc,srvsvc). - Auf dem Quellhost nach der passenden ausgehenden Verbindung (Sysmon 3, 5156) und dem auslösenden Tool suchen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Niedrig · 1
- NiedrigAccess To ADMIN$ Network ShareRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.
Verwandte Ereignisse
- 5145Zugriffsprüfung auf FreigabeobjektSecurity
- 5142Network share addedSecurityEnglisch
- 5144Network share deletedSecurityEnglisch
- 4624Erfolgreiche AnmeldungSecurity
- 4672Besondere Rechte zugewiesenSecurity
- 4697Dienst installiertSecurity
- 7045Dienst installiertSystem
- 551SMB session auth failureSMB ServerEnglisch