Skip to content
Sysmon

Sysmon Event-ID 11: Datei erstellt

Dateierstellung (FileCreate)Sysmon-Event-ID 11 protokolliert das Erstellen oder Überschreiben einer Datei und den schreibenden Prozess. Zentral für Payloads, Persistenzordner und Dumps.
11
Event-ID
11
Protokoll
Microsoft-Windows-Sysmon/Operational
Anbieter
Microsoft-Windows-Sysmon
Datei
Microsoft-Windows-Sysmon%4Operational.evtx
Kategorie
Dateien
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 11 bedeutet

Sysmon-Event 11 protokolliert das Erstellen oder Überschreiben einer Datei und nennt die Datei (TargetFilename) sowie den Prozess, der sie geschrieben hat. Es ist die Antwort von Sysmon auf die Frage „Woher kommt diese Datei?“.

Lohnende Ziele sind Autostart-Orte (Autostart-Ordner, System32\Tasks), Download- und Temp-Ordner, Skript- und ausführbare Dateiendungen sowie Dump-Dateien wie lsass.dmp. CreationUtcTime ist der Erstellungszeitstempel der Datei; bei einer überschriebenen Datei kann er älter sein als der Event-Zeitpunkt.

Dateiaktivität ist auf jedem System hoch, daher schließen Konfigurationen gezielt bestimmte Ordner und Dateiendungen ein, statt alles zu protokollieren.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Sysmon installiert; Filterung über Regeln <FileCreate> in der Konfiguration (relevante Ordner und Dateiendungen einschließen).

Wichtige Felder

FeldAussage
ProcessGuidProzess, der die Datei geschrieben hat; auf sein Event 1 pivotieren.
ImageProgramm, das die Datei geschrieben hat.
TargetFilenameVollständiger Pfad der erstellten Datei.
CreationUtcTimeErstellungszeit der Datei (kann vor UtcTime liegen, wenn eine bestehende Datei überschrieben wird).
UserKonto des Prozesses (neuere Sysmon-Versionen).

Häufige legitime Ursachen

  • Browser, die Downloads schreiben, Installer, die nach Program Files schreiben, Updater, die Binärdateien ersetzen.
  • Office und Windows, die Temp- und Cache-Dateien schreiben.

Welche Angreiferaktivität es erzeugt

  • In %TEMP%, %APPDATA%, ProgramData oder C:\Users\Public abgelegte Payloads.
  • Persistenzdateien in ...\Start Menu\Programs\Startup oder neue Aufgaben-XML in C:\Windows\System32\Tasks.
  • Speicherabbilder wie lsass.dmp, geschrieben von ProcDump, dem Task-Manager oder rundll32.exe.
  • Tools, die bei Lateral Movement à la PsExec von System über Admin-Freigaben nach C:\Windows kopiert werden.

Tipps für die Untersuchung

  • Über ProcessGuid auf Event 1 pivotieren, um zu sehen, welcher Prozess und Elternprozess die Datei geschrieben hat.
  • Nach einem späteren Event 1 suchen, dessen Image gleich TargetFilename ist — die abgelegte Datei wurde ausgeführt.
  • Bei heruntergeladenen Dateien Event 15 auf den Zone.Identifier-Stream prüfen, um die Quell-URL zu erhalten.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1105 Ingress Tool TransferCommand and Control
T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup FolderPersistence, Privilege Escalation
T1570 Lateral Tool TransferLateral Movement
T1003.001 OS Credential Dumping: LSASS MemoryCredential Access

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

165 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.

  • Kritisch · 7
  • Hoch · 89
  • Mittel · 60
  • Niedrig · 9

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links