Sysmon Event-ID 10: Prozesszugriff
- Event-ID
- 10
- Protokoll
- Microsoft-Windows-Sysmon/Operational
- Anbieter
- Microsoft-Windows-Sysmon
- Datei
- Microsoft-Windows-Sysmon%4Operational.evtx
- Kategorie
- Prozesse
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 10 bedeutet
Sysmon-Event 10 protokolliert, dass ein Prozess einen anderen Prozess öffnet, mit den erhaltenen Rechten (GrantedAccess) und dem Call Stack, der zum Öffnen geführt hat (CallTrace). Das Lesen oder Schreiben des Speichers eines anderen Prozesses beginnt immer mit einem solchen Handle.
Der bekannteste Einsatz ist die Erkennung von Credential-Diebstahl aus lsass.exe: Tools wie Mimikatz, ProcDump oder comsvcs.dll MiniDump müssen LSASS mit Speicher-Leserechten öffnen. Der CallTrace liefert Kontext — ein Stack über dbghelp.dll oder dbgcore.dll weist auf einen Minidump hin, und UNKNOWN-Frames bedeuten, dass der Aufruf aus Speicher kam, der nicht zu einem Modul gehört, etwa injiziertem Shellcode.
Ungefiltert ist das Event extrem laut (Sicherheitsprodukte und Systemprozesse öffnen ständig andere Prozesse). Für sensible Ziele wie lsass.exe konfigurieren und bekannte Scanner ausschließen.
Wann es protokolliert wird
Sysmon installiert mit einer Regel <ProcessAccess> in der Konfiguration, typischerweise mit TargetImage lsass.exe und unter Ausschluss bekannter Sicherheitstools.
Wichtige Felder
| Feld | Aussage | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SourceProcessGUID | GUID des Prozesses, der das Handle geöffnet hat (in diesem Event mit großgeschriebenem GUID im Feldnamen). | ||||||||||||
| SourceProcessId | PID des Quellprozesses. | ||||||||||||
| SourceThreadId | Thread, der das Handle geöffnet hat. | ||||||||||||
| SourceImage | Programm des Quellprozesses. | ||||||||||||
| TargetProcessGUID | GUID des geöffneten Prozesses. | ||||||||||||
| TargetImage | Programm des Ziels, z. B. C:\Windows\system32\lsass.exe. | ||||||||||||
| GrantedAccess | Gewährte Zugriffsmaske. Interessante Bits sind PROCESS_VM_READ (0x10), PROCESS_VM_WRITE (0x20), PROCESS_VM_OPERATION (0x8) und PROCESS_CREATE_THREAD (0x2).
| ||||||||||||
| CallTrace | Durch senkrechte Striche getrennter Stack aus Modul+Offset-Frames. Auf dbghelp.dll/ dbgcore.dll (Minidump), comsvcs.dll oder UNKNOWN-Frames (nicht modulgestützter Speicher) achten. | ||||||||||||
| SourceUser | Konto des Quellprozesses (neuere Sysmon-Versionen). | ||||||||||||
| TargetUser | Konto des Zielprozesses (neuere Sysmon-Versionen). |
Häufige legitime Ursachen
- Antivirus/EDR,
MsMpEng.exeund Systemprozesse wiecsrss.exe,wininit.exeundsvchost.exe, die LSASS abfragen. - Task-Manager, Process Explorer und Performance-Tools mit reinen Abfragemasken wie
0x1000. - Windows-Fehlerberichterstattung (
WerFault.exe), die einen abstürzenden Prozess liest.
Welche Angreiferaktivität es erzeugt
- Mimikatz oder ein Klon, der
lsass.exemit0x1010oder0x1410öffnet. rundll32.exe, dascomsvcs.dlllädt und MiniDump auf LSASS aufruft, oderprocdump.exe -ma lsass.exe, mit einem CallTrace überdbghelp.dll/dbgcore.dll.- Vorbereitung einer Injection — ein Prozess erhält
0x1438oder mehr auf einen anderen Prozess vor Event 8.
Tipps für die Untersuchung
- Auf TargetImage
lsass.exefiltern und eine Baseline bekannter SourceImage-Werte ausschließen. - Den CallTrace lesen;
UNKNOWN-Frames und Minidump-DLLs sind starke Indikatoren. - Über SourceProcessGUID auf Event 1 pivotieren und nach einer vom selben Prozess geschriebenen Dump-Datei suchen (Event 11).
- Anschließend die Anmeldungen des Kontos von anderen Hosts nach dem Dump-Zeitpunkt verfolgen (Security 4624, 4648).
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
23 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 18
- Mittel · 4
- Niedrig · 1
- HochCMSTP Execution Process AccessRule by Nik Seetharaman, SigmaHQ, DRL 1.1
- HochCredential Dumping Activity By Python Based ToolRule by Bhabesh Raj, Jonhnathan Ribeiro, SigmaHQ, DRL 1.1
- HochCredential Dumping Attempt Via SvchostRule by Florent Labouyrie, SigmaHQ, DRL 1.1
- HochCredential Dumping Attempt Via WerFaultRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochHackTool - CobaltStrike BOF Injection PatternRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- HochHackTool - Generic Process AccessRule by Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel, SigmaHQ, DRL 1.1
- HochHackTool - HandleKatz Duplicating LSASS HandleRule by Bhabesh Raj (rule), @thefLinkk, SigmaHQ, DRL 1.1
- HochHackTool - LittleCorporal Generated Maldoc InjectionRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- HochHackTool - SysmonEnte ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochLSASS Access From Potentially White-Listed ProcessesRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochLSASS Memory Access by Tool With Dump Keyword In NameRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochLsass Memory Dump via Comsvcs DLLRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- HochRemote LSASS Process Access Through Windows Remote ManagementRule by Patryk Prauze - ING Tech, SigmaHQ, DRL 1.1
- HochSuspicious LSASS Access Via MalSecLogonRule by Samir Bousseaden (original elastic rule), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochSuspicious Process Access of MsMpEng by WerFaultSecure - EDR-FreezeRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- HochSuspicious Process Access to LSASS with Dbgcore/Dbghelp DLLsRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- HochSuspicious Svchost Process AccessRule by Tim Burrell, SigmaHQ, DRL 1.1
- HochUAC Bypass Using WOW64 Logger DLL HijackRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- MittelFunction Call From Undocumented COM Interface EditionUpgradeManagerRule by oscd.community, Dmitry Uchakin, SigmaHQ, DRL 1.1
- MittelPotential Credential Dumping Activity Via LSASSRule by Samir Bousseaden, Michael Haag, SigmaHQ, DRL 1.1
- MittelPotential Direct Syscall of NtOpenProcessRule by Christian Burkard (Nextron Systems), Tim Shelton (FP), SigmaHQ, DRL 1.1
- MittelPotentially Suspicious GrantedAccess Flags On LSASSRule by Florian Roth, Roberto Rodriguez, Dimitrios Slamaris, Mark Russinovich, Thomas Patzke, Teymur Kheirkhabarov, Sherif Eldeeb, James Dickenson, Aleksey Potapov, oscd.community, SigmaHQ, DRL 1.1
- NiedrigUncommon Process Access Rights For Target ImageRule by Nasreddine Bencherchali (Nextron Systems), frack113, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.