Event-ID 5145: Zugriffsprüfung auf Freigabeobjekt
- Event-ID
- 5145
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Netzwerkfreigaben
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 5145 bedeutet
Event 5145 wird auf dem Computer, der die Freigabe bereitstellt, jedes Mal geschrieben, wenn ein Client darüber eine Datei, einen Ordner oder eine Named Pipe öffnet. Wo 5140 sagt „dieses Konto hat die Freigabe geöffnet“, ergänzt 5145 RelativeTargetName: das genaue Objekt innerhalb der Freigabe, dazu die angeforderte AccessMask.
Dieses Detail macht es zu einer der besten Quellen für SMB-basiertes Lateral Movement. Remote-Diensterstellung erscheint als Zugriff auf die Pipe svcctl an IPC$, Remote-Registry als winreg, Enumeration als samr, lsarpc oder srvsvc und das Kopieren von Payloads als Schreibzugriff auf Dateien unter ADMIN$ oder C$.
Fehler-Events entstehen nur, wenn der Zugriff durch die Freigabeberechtigungen verweigert wird, nicht durch NTFS-Berechtigungen. Die Erfolgsüberwachung erzeugt ein Event pro Objektzugriff, daher kann das Volumen auf Dateiservern und Domänencontrollern (SYSVOL) überwältigend sein; viele Organisationen sammeln nur Fehler oder Erfolge auf ausgewählten Servern.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Object Access > Audit Detailed File Share (Success, Failure). In der Standard-Überwachungsrichtlinie von Windows nicht überwacht.
Sehr hohes Volumen auf Dateiservern und Domänencontrollern. Microsoft empfiehlt auf Domänencontrollern die Fehlerüberwachung und die Erfolgsüberwachung nur auf besonders wertvollen Servern in Betracht zu ziehen.
Wichtige Felder
| Feld | Aussage | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserSid | SID des Kontos, das den Zugriff angefordert hat. | ||||||||||||
| SubjectUserName | Konto, das den Zugriff auf das Objekt angefordert hat. | ||||||||||||
| SubjectDomainName | Domäne oder Computername des Kontos. | ||||||||||||
| SubjectLogonId | Anmeldesitzung des entfernten Benutzers; entspricht der 4624-Netzwerkanmeldung auf diesem Host. | ||||||||||||
| ObjectType | Bei diesem Event immer File (Dateien, Ordner und Named Pipes). | ||||||||||||
| IpAddress | IP-Adresse des Clients. | ||||||||||||
| IpPort | Quellport der Client-Verbindung; 0 bei lokalem Zugriff. | ||||||||||||
| ShareName | Verwendete Freigabe, z. B. \\*\IPC$, \\*\ADMIN$, \\*\C$. | ||||||||||||
| ShareLocalPath | Lokaler Pfad der Freigabe. Leer bei IPC$. | ||||||||||||
| RelativeTargetName | Zugegriffenes Objekt relativ zur Freigabe: ein Dateipfad wie Temp\payload.exe, eine Named Pipe wie svcctl oder samr oder \ für den Stamm der Freigabe. | ||||||||||||
| AccessMask | Angeforderte Zugriffsrechte als hexadezimale Maske.
| ||||||||||||
| AccessList | Angeforderte Rechte in symbolischer Form (%%4416 ReadData, %%4417 WriteData usw.). | ||||||||||||
| AccessReason | Für jedes angeforderte Recht der Grund, warum es gewährt oder verweigert wurde (beteiligter ACE oder beteiligtes Privileg). |
Häufige legitime Ursachen
- Domänenmitglieder, die Gruppenrichtliniendateien unter
SYSVOLauf Domänencontrollern lesen — die größte Rauschquelle. - Benutzer, die Dokumente auf Dateiservern öffnen und speichern.
- Management- und Monitoring-Tools, die im Normalbetrieb Named Pipes an
IPC$nutzen (srvsvc,winreg,spoolss).
Welche Angreiferaktivität es erzeugt
- Ausführung à la PsExec: Schreiben einer Datei unter
ADMIN$, gefolgt von einem Zugriff auf die PipesvcctlanIPC$von derselben Quell-IP, dann ein neuer Dienst (7045, 4697). - Remote-Registry- und Credential-bezogene Zugriffe über die Pipe
winreg. - Domänen- und Host-Enumeration über die Pipes
samr,lsarpcundsrvsvc(BloodHound/SharpHound,net-Befehle, Impacket-Tools). - Massenhafte Lesezugriffe eines Kontos auf viele Dateien einer Freigabe in kurzer Zeit (Sammlung vor der Exfiltration).
Tipps für die Untersuchung
- Auf
ShareName\\*\IPC$filtern und dieRelativeTargetName-Werte pro Quell-IP auflisten, um zu sehen, welche RPC-Dienste genutzt wurden. - Bei
ADMIN$undC$nach Schreibzugriffen (0x2) auf ausführbare Dateien oder Skripte suchen und Dateinamen mit Dienst- oder Aufgabenerstellung abgleichen. - Über
SubjectLogonIdauf die 4624-Netzwerkanmeldung pivotieren, dann auf 4672, um zu sehen, ob die Sitzung privilegiert war. - Nach Konto gruppieren und verschiedene
RelativeTargetName-Werte zählen, um Massenzugriffe zu erkennen.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
17 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 10
- Mittel · 7
- HochDCOM InternetExplorer.Application Iertutil DLL Hijack - SecurityRule by Roberto Rodriguez @Cyb3rWard0g, Open Threat Research (OTR), SigmaHQ, DRL 1.1
- HochFirst Time Seen Remote Named PipeRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- HochImpacket PsExec ExecutionRule by Bhabesh Raj, SigmaHQ, DRL 1.1
- HochPersistence and Execution at Scale via GPO Scheduled TaskRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- HochPossible Impacket SecretDump Remote ActivityRule by Samir Bousseaden, wagga, SigmaHQ, DRL 1.1
- HochPossible PetitPotam Coerce Authentication AttemptRule by Mauricio Velazco, Michael Haag, SigmaHQ, DRL 1.1
- HochProtected Storage Service AccessRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- HochSMB Create Remote File Admin ShareRule by Jose Rodriguez (@Cyb3rPandaH), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- HochSuspicious PsExec ExecutionRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- HochT1047 Wmiprvse Wbemcomn DLL HijackRule by Roberto Rodriguez @Cyb3rWard0g, Open Threat Research (OTR), SigmaHQ, DRL 1.1
- MittelDCERPC SMB Spoolss Named PipeRule by OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MittelRemote Service Activity via SVCCTL Named PipeRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- MittelRemote Task Creation via ATSVC Named PipeRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- MittelStartup/Logon Script Added to Group Policy ObjectRule by Elastic, Josh Nickels, Marius Rothenbücher, SigmaHQ, DRL 1.1
- MittelSuspicious Access to Sensitive File ExtensionsRule by Samir Bousseaden, SigmaHQ, DRL 1.1
- MittelTransferring Files with Credential Data via Network SharesRule by Teymur Kheirkhabarov, oscd.community, SigmaHQ, DRL 1.1
- MittelWindows Network Access Suspicious desktop.ini ActionRule by Tim Shelton (HAWK.IO), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.