Skip to content
Security

Event-ID 5145: Zugriffsprüfung auf Freigabeobjekt

Ein Netzwerkfreigabeobjekt wurde überprüft, um festzustellen, ob dem Client der gewünschte Zugriff gewährt werden kannEvent-ID 5145 protokolliert jede Datei, jeden Ordner und jede Named Pipe, die über eine Freigabe geöffnet wird: Konto, Quell-IP, Rechte. Sehr laut.
5145
Event-ID
5145
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Netzwerkfreigaben
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 5145 bedeutet

Event 5145 wird auf dem Computer, der die Freigabe bereitstellt, jedes Mal geschrieben, wenn ein Client darüber eine Datei, einen Ordner oder eine Named Pipe öffnet. Wo 5140 sagt „dieses Konto hat die Freigabe geöffnet“, ergänzt 5145 RelativeTargetName: das genaue Objekt innerhalb der Freigabe, dazu die angeforderte AccessMask.

Dieses Detail macht es zu einer der besten Quellen für SMB-basiertes Lateral Movement. Remote-Diensterstellung erscheint als Zugriff auf die Pipe svcctl an IPC$, Remote-Registry als winreg, Enumeration als samr, lsarpc oder srvsvc und das Kopieren von Payloads als Schreibzugriff auf Dateien unter ADMIN$ oder C$.

Fehler-Events entstehen nur, wenn der Zugriff durch die Freigabeberechtigungen verweigert wird, nicht durch NTFS-Berechtigungen. Die Erfolgsüberwachung erzeugt ein Event pro Objektzugriff, daher kann das Volumen auf Dateiservern und Domänencontrollern (SYSVOL) überwältigend sein; viele Organisationen sammeln nur Fehler oder Erfolge auf ausgewählten Servern.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Object Access > Audit Detailed File Share (Success, Failure). In der Standard-Überwachungsrichtlinie von Windows nicht überwacht.

Sehr hohes Volumen auf Dateiservern und Domänencontrollern. Microsoft empfiehlt auf Domänencontrollern die Fehlerüberwachung und die Erfolgsüberwachung nur auf besonders wertvollen Servern in Betracht zu ziehen.

Wichtige Felder

FeldAussage
SubjectUserSidSID des Kontos, das den Zugriff angefordert hat.
SubjectUserNameKonto, das den Zugriff auf das Objekt angefordert hat.
SubjectDomainNameDomäne oder Computername des Kontos.
SubjectLogonIdAnmeldesitzung des entfernten Benutzers; entspricht der 4624-Netzwerkanmeldung auf diesem Host.
ObjectTypeBei diesem Event immer File (Dateien, Ordner und Named Pipes).
IpAddressIP-Adresse des Clients.
IpPortQuellport der Client-Verbindung; 0 bei lokalem Zugriff.
ShareNameVerwendete Freigabe, z. B. \\*\IPC$, \\*\ADMIN$, \\*\C$.
ShareLocalPathLokaler Pfad der Freigabe. Leer bei IPC$.
RelativeTargetNameZugegriffenes Objekt relativ zur Freigabe: ein Dateipfad wie Temp\payload.exe, eine Named Pipe wie svcctl oder samr oder \ für den Stamm der Freigabe.
AccessMaskAngeforderte Zugriffsrechte als hexadezimale Maske.
WertBedeutung
0x1ReadData (Datei) oder ListDirectory (Ordner).
0x2WriteData (Datei) oder AddFile (Ordner).
0x4AppendData (Datei) oder AddSubdirectory (Ordner).
0x10000DELETE.
0x100000SYNCHRONIZE.
AccessListAngeforderte Rechte in symbolischer Form (%%4416 ReadData, %%4417 WriteData usw.).
AccessReasonFür jedes angeforderte Recht der Grund, warum es gewährt oder verweigert wurde (beteiligter ACE oder beteiligtes Privileg).

Häufige legitime Ursachen

  • Domänenmitglieder, die Gruppenrichtliniendateien unter SYSVOL auf Domänencontrollern lesen — die größte Rauschquelle.
  • Benutzer, die Dokumente auf Dateiservern öffnen und speichern.
  • Management- und Monitoring-Tools, die im Normalbetrieb Named Pipes an IPC$ nutzen (srvsvc, winreg, spoolss).

Welche Angreiferaktivität es erzeugt

  • Ausführung à la PsExec: Schreiben einer Datei unter ADMIN$, gefolgt von einem Zugriff auf die Pipe svcctl an IPC$ von derselben Quell-IP, dann ein neuer Dienst (7045, 4697).
  • Remote-Registry- und Credential-bezogene Zugriffe über die Pipe winreg.
  • Domänen- und Host-Enumeration über die Pipes samr, lsarpc und srvsvc (BloodHound/SharpHound, net-Befehle, Impacket-Tools).
  • Massenhafte Lesezugriffe eines Kontos auf viele Dateien einer Freigabe in kurzer Zeit (Sammlung vor der Exfiltration).

Tipps für die Untersuchung

  • Auf ShareName \\*\IPC$ filtern und die RelativeTargetName-Werte pro Quell-IP auflisten, um zu sehen, welche RPC-Dienste genutzt wurden.
  • Bei ADMIN$ und C$ nach Schreibzugriffen (0x2) auf ausführbare Dateien oder Skripte suchen und Dateinamen mit Dienst- oder Aufgabenerstellung abgleichen.
  • Über SubjectLogonId auf die 4624-Netzwerkanmeldung pivotieren, dann auf 4672, um zu sehen, ob die Sitzung privilegiert war.
  • Nach Konto gruppieren und verschiedene RelativeTargetName-Werte zählen, um Massenzugriffe zu erkennen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement
T1570 Lateral Tool TransferLateral Movement
T1135 Network Share DiscoveryDiscovery
T1039 Data from Network Shared DriveCollection

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

17 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 10
  • Mittel · 7

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenFile share access: Event IDs 5140 and 5145

Quellen und weiterführende Links