Sysmon Event-ID 11: Datei erstellt
- Event-ID
- 11
- Protokoll
- Microsoft-Windows-Sysmon/Operational
- Anbieter
- Microsoft-Windows-Sysmon
- Datei
- Microsoft-Windows-Sysmon%4Operational.evtx
- Kategorie
- Dateien
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 11 bedeutet
Sysmon-Event 11 protokolliert das Erstellen oder Überschreiben einer Datei und nennt die Datei (TargetFilename) sowie den Prozess, der sie geschrieben hat. Es ist die Antwort von Sysmon auf die Frage „Woher kommt diese Datei?“.
Lohnende Ziele sind Autostart-Orte (Autostart-Ordner, System32\Tasks), Download- und Temp-Ordner, Skript- und ausführbare Dateiendungen sowie Dump-Dateien wie lsass.dmp. CreationUtcTime ist der Erstellungszeitstempel der Datei; bei einer überschriebenen Datei kann er älter sein als der Event-Zeitpunkt.
Dateiaktivität ist auf jedem System hoch, daher schließen Konfigurationen gezielt bestimmte Ordner und Dateiendungen ein, statt alles zu protokollieren.
Wann es protokolliert wird
Sysmon installiert; Filterung über Regeln <FileCreate> in der Konfiguration (relevante Ordner und Dateiendungen einschließen).
Wichtige Felder
| Feld | Aussage |
|---|---|
| ProcessGuid | Prozess, der die Datei geschrieben hat; auf sein Event 1 pivotieren. |
| Image | Programm, das die Datei geschrieben hat. |
| TargetFilename | Vollständiger Pfad der erstellten Datei. |
| CreationUtcTime | Erstellungszeit der Datei (kann vor UtcTime liegen, wenn eine bestehende Datei überschrieben wird). |
| User | Konto des Prozesses (neuere Sysmon-Versionen). |
Häufige legitime Ursachen
- Browser, die Downloads schreiben, Installer, die nach Program Files schreiben, Updater, die Binärdateien ersetzen.
- Office und Windows, die Temp- und Cache-Dateien schreiben.
Welche Angreiferaktivität es erzeugt
- In
%TEMP%,%APPDATA%,ProgramDataoderC:\Users\Publicabgelegte Payloads. - Persistenzdateien in
...\Start Menu\Programs\Startupoder neue Aufgaben-XML inC:\Windows\System32\Tasks. - Speicherabbilder wie
lsass.dmp, geschrieben von ProcDump, dem Task-Manager oderrundll32.exe. - Tools, die bei Lateral Movement à la PsExec von
Systemüber Admin-Freigaben nachC:\Windowskopiert werden.
Tipps für die Untersuchung
- Über ProcessGuid auf Event 1 pivotieren, um zu sehen, welcher Prozess und Elternprozess die Datei geschrieben hat.
- Nach einem späteren Event 1 suchen, dessen Image gleich TargetFilename ist — die abgelegte Datei wurde ausgeführt.
- Bei heruntergeladenen Dateien Event 15 auf den Zone.Identifier-Stream prüfen, um die Quell-URL zu erhalten.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
165 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.
- Kritisch · 7
- Hoch · 89
- Mittel · 60
- Niedrig · 9
- KritischHackTool - Dumpert Process Dumper Default FileRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Inveigh Execution ArtefactsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- KritischHackTool - Mimikatz Kirbi File CreationRule by Florian Roth (Nextron Systems), David ANDRE, SigmaHQ, DRL 1.1
- KritischHackTool - QuarksPwDump Dump FileRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischPotential DCOM InternetExplorer.Application DLL HijackRule by Roberto Rodriguez @Cyb3rWard0g, Open Threat Research (OTR), wagga, SigmaHQ, DRL 1.1
- KritischWmiexec Default Output FileRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- KritischWmiprvse Wbemcomn DLL Hijack - FileRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- Hoch.RDP File Created By Uncommon ApplicationRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochAdwind RAT / JRAT File ArtifactRule by Florian Roth (Nextron Systems), Tom Ueltschi, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- HochBloodHound Collection FilesRule by C.J. May, SigmaHQ, DRL 1.1
- HochCreation Exe for Service with Unquoted PathRule by frack113, SigmaHQ, DRL 1.1
- HochCred Dump Tools Dropped FilesRule by Teymur Kheirkhabarov, oscd.community, SigmaHQ, DRL 1.1
- HochDLL Search Order Hijackig Via Additional Space in PathRule by frack113, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochDPAPI Backup Keys And Certificate Export Activity IOCRule by Nounou Mbeiri, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochFile Creation In Suspicious Directory By Msdt.EXERule by Vadim Varganov, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochFile With Uncommon Extension Created By An Office ApplicationRule by Vadim Khrykov (ThreatIntel), Cyb3rEng (Rule), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochHackTool - CrackMapExec File IndicatorsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochHackTool - Impacket File IndicatorsRule by The DFIR Report, IrishDeath, SigmaHQ, DRL 1.1
- HochHackTool - NetExec File IndicatorsRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- HochHackTool - NPPSpy Hacktool UsageRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochHackTool - Potential Remote Credential Dumping Activity Via CrackMapExec Or Impacket-SecretsdumpRule by SecurityAura, SigmaHQ, DRL 1.1
- HochHackTool - Powerup Write Hijack DLLRule by Subhash Popuri (@pbssubhash), SigmaHQ, DRL 1.1
- HochHackTool - RemoteKrbRelay SMB Relay Secrets Dump Module IndicatorsRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochHackTool - SafetyKatz Dump IndicatorRule by Markus Neis, SigmaHQ, DRL 1.1
- HochHackTool - Typical HiveNightmare SAM File ExportRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.