Skip to content
Sysmon

Sysmon Event-ID 10: Prozesszugriff

Prozesszugriff (ProcessAccess)Sysmon-Event-ID 10 protokolliert, wenn ein Prozess ein Handle auf einen anderen öffnet, mit Zugriffsmaske und Call Stack. Zentral für LSASS-Dumping.
10
Event-ID
10
Protokoll
Microsoft-Windows-Sysmon/Operational
Anbieter
Microsoft-Windows-Sysmon
Datei
Microsoft-Windows-Sysmon%4Operational.evtx
Kategorie
Prozesse
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 10 bedeutet

Sysmon-Event 10 protokolliert, dass ein Prozess einen anderen Prozess öffnet, mit den erhaltenen Rechten (GrantedAccess) und dem Call Stack, der zum Öffnen geführt hat (CallTrace). Das Lesen oder Schreiben des Speichers eines anderen Prozesses beginnt immer mit einem solchen Handle.

Der bekannteste Einsatz ist die Erkennung von Credential-Diebstahl aus lsass.exe: Tools wie Mimikatz, ProcDump oder comsvcs.dll MiniDump müssen LSASS mit Speicher-Leserechten öffnen. Der CallTrace liefert Kontext — ein Stack über dbghelp.dll oder dbgcore.dll weist auf einen Minidump hin, und UNKNOWN-Frames bedeuten, dass der Aufruf aus Speicher kam, der nicht zu einem Modul gehört, etwa injiziertem Shellcode.

Ungefiltert ist das Event extrem laut (Sicherheitsprodukte und Systemprozesse öffnen ständig andere Prozesse). Für sensible Ziele wie lsass.exe konfigurieren und bekannte Scanner ausschließen.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Sysmon installiert mit einer Regel <ProcessAccess> in der Konfiguration, typischerweise mit TargetImage lsass.exe und unter Ausschluss bekannter Sicherheitstools.

Wichtige Felder

FeldAussage
SourceProcessGUIDGUID des Prozesses, der das Handle geöffnet hat (in diesem Event mit großgeschriebenem GUID im Feldnamen).
SourceProcessIdPID des Quellprozesses.
SourceThreadIdThread, der das Handle geöffnet hat.
SourceImageProgramm des Quellprozesses.
TargetProcessGUIDGUID des geöffneten Prozesses.
TargetImageProgramm des Ziels, z. B. C:\Windows\system32\lsass.exe.
GrantedAccessGewährte Zugriffsmaske. Interessante Bits sind PROCESS_VM_READ (0x10), PROCESS_VM_WRITE (0x20), PROCESS_VM_OPERATION (0x8) und PROCESS_CREATE_THREAD (0x2).
WertBedeutung
0x1000Nur PROCESS_QUERY_LIMITED_INFORMATION. Sehr häufig und meist harmlos.
0x1010Eingeschränkte Abfrage + VM_READ. Reicht zum Lesen des LSASS-Speichers; die klassische Maske der Mimikatz-Befehle sekurlsa.
0x1410Informationsabfrage + eingeschränkte Abfrage + VM_READ. Ebenfalls mit Credential-Dumping-Tools verbunden, aber auch von mancher legitimer Software genutzt.
0x1438Abfrage + VM_READ, VM_WRITE und VM_OPERATION — Speicher lesen und schreiben, wie vor einer Injection.
0x1FFFFFPROCESS_ALL_ACCESS. Volle Kontrolle; gegen LSASS verdächtig, sofern nicht von vertrauenswürdigen Tools.
CallTraceDurch senkrechte Striche getrennter Stack aus Modul+Offset-Frames. Auf dbghelp.dll/ dbgcore.dll (Minidump), comsvcs.dll oder UNKNOWN-Frames (nicht modulgestützter Speicher) achten.
SourceUserKonto des Quellprozesses (neuere Sysmon-Versionen).
TargetUserKonto des Zielprozesses (neuere Sysmon-Versionen).

Häufige legitime Ursachen

  • Antivirus/EDR, MsMpEng.exe und Systemprozesse wie csrss.exe, wininit.exe und svchost.exe, die LSASS abfragen.
  • Task-Manager, Process Explorer und Performance-Tools mit reinen Abfragemasken wie 0x1000.
  • Windows-Fehlerberichterstattung (WerFault.exe), die einen abstürzenden Prozess liest.

Welche Angreiferaktivität es erzeugt

  • Mimikatz oder ein Klon, der lsass.exe mit 0x1010 oder 0x1410 öffnet.
  • rundll32.exe, das comsvcs.dll lädt und MiniDump auf LSASS aufruft, oder procdump.exe -ma lsass.exe, mit einem CallTrace über dbghelp.dll/dbgcore.dll.
  • Vorbereitung einer Injection — ein Prozess erhält 0x1438 oder mehr auf einen anderen Prozess vor Event 8.

Tipps für die Untersuchung

  • Auf TargetImage lsass.exe filtern und eine Baseline bekannter SourceImage-Werte ausschließen.
  • Den CallTrace lesen; UNKNOWN-Frames und Minidump-DLLs sind starke Indikatoren.
  • Über SourceProcessGUID auf Event 1 pivotieren und nach einer vom selben Prozess geschriebenen Dump-Datei suchen (Event 11).
  • Anschließend die Anmeldungen des Kontos von anderen Hosts nach dem Dump-Zeitpunkt verfolgen (Security 4624, 4648).

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1003.001 OS Credential Dumping: LSASS MemoryCredential Access
T1055 Process InjectionStealth, Privilege Escalation

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

23 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 18
  • Mittel · 4
  • Niedrig · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenSysmon Event IDs 8 and 10: process injection and LSASS access

Quellen und weiterführende Links