Sysmon Event-ID 13: Registry-Wert gesetzt
- Event-ID
- 13
- Protokoll
- Microsoft-Windows-Sysmon/Operational
- Anbieter
- Microsoft-Windows-Sysmon
- Datei
- Microsoft-Windows-Sysmon%4Operational.evtx
- Kategorie
- Registrierung
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 13 bedeutet
Sysmon-Event 13 protokolliert das Schreiben eines Registry-Werts: den Pfad des Werts in TargetObject, die Daten in Details und den schreibenden Prozess. Numerische Werte erscheinen als DWORD (0x...) oder QWORD (...), Zeichenfolgen zeigen ihren Text; Binärdaten werden nicht wiedergegeben.
Dieses Event zeigt Persistenz über Run-Schlüssel, neue ImagePath-Werte von Diensten, deaktivierte Sicherheitsfunktionen (etwa Defender- oder UAC-Einstellungen) und IFEO-Debugger-Hijacks — in einem Eintrag zusammen mit dem verantwortlichen Prozess.
Das Volumen hängt vollständig von der Konfiguration ab; gezielt bekannte Persistenz- und Sicherheitseinstellungspfade überwachen.
Wann es protokolliert wird
Sysmon installiert; Filterung über Regeln <RegistryEvent> in der Konfiguration.
Wichtige Felder
| Feld | Aussage |
|---|---|
| EventType | Bei diesem Event immer SetValue. |
| ProcessGuid | Prozess, der den Wert geschrieben hat; auf sein Event 1 pivotieren. |
| Image | Programm, das den Wert geschrieben hat. |
| TargetObject | Vollständiger Pfad des Werts, z. B. HKU\<SID>\Software\Microsoft\Windows\CurrentVersion\Run\<name>. |
| Details | Geschriebene Daten. Bei Run-Schlüsseln und ImagePath von Diensten ist dies der Befehl, der ausgeführt wird; bei DWORD-Einstellungen z. B. DWORD (0x00000001). |
| User | Konto des Prozesses (neuere Sysmon-Versionen). |
Häufige legitime Ursachen
- Anwendungen, die bei der Installation Autostart-Helfer in Run-Schlüsseln registrieren.
- Windows und Gruppenrichtlinie, die Einstellungen schreiben, Explorer, der den Benutzerzustand aktualisiert (sehr häufig).
Welche Angreiferaktivität es erzeugt
- Run- oder RunOnce-Werte, die auf eine Binärdatei oder ein Skript in einem benutzerbeschreibbaren Ordner zeigen.
ImagePatheines Dienstes auf eine neue Binärdatei geändert oder einDebugger-Wert unter Image File Execution Options gesetzt.- Geschwächte Sicherheitseinstellungen, etwa Defender- oder Firewall-Richtlinienwerte, die den Schutz deaktivieren.
Tipps für die Untersuchung
- Details lesen und prüfen, ob der referenzierte Pfad existiert und kürzlich geschrieben wurde (Event 11).
- Über ProcessGuid auf Event 1 pivotieren —
reg.exe, PowerShell oder eine unbekannte Binärdatei, die Run-Schlüssel schreibt, fällt auf. - Nach der passenden Schlüsselerstellung (Event 12) und nach dem Start des persistierten Programms nach einem Neustart (Event 1) suchen.
MITRE-ATT&CK-Techniken
| Technik | Taktiken |
|---|---|
| T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup Folder | Persistence, Privilege Escalation |
| T1112 Modify Registry | Defense Impairment, Persistence |
| T1543.003 Create or Modify System Process: Windows Service | Persistence, Privilege Escalation |
| T1546.015 Event Triggered Execution: Component Object Model Hijacking | Privilege Escalation, Persistence |
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
236 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.
- Kritisch · 4
- Hoch · 131
- Mittel · 92
- Niedrig · 8
- Info · 1
- KritischPotential Credential Dumping Via LSASS SilentProcessExit TechniqueRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- KritischRegistry Entries For Azorult MalwareRule by Trent Liffick, SigmaHQ, DRL 1.1
- KritischSticky Key Like Backdoor Usage - RegistryRule by Florian Roth (Nextron Systems), @twjackomo, Jonhnathan Ribeiro, oscd.community, SigmaHQ, DRL 1.1
- KritischWindows Credential Editor RegistryRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochAdd Debugger Entry To Hangs Key For PersistenceRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochAMSI Disabled via Registry ModificationRule by Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
- HochAntivirus Filter Driver Disallowed On Dev Drive - RegistryRule by @kostastsale, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochBypass UAC Using DelegateExecuteRule by frack113, SigmaHQ, DRL 1.1
- HochBypass UAC Using Event ViewerRule by frack113, SigmaHQ, DRL 1.1
- HochBypass UAC Using SilentCleanup TaskRule by frack113, Nextron Systems, SigmaHQ, DRL 1.1
- HochChange the Fax DllRule by frack113, SigmaHQ, DRL 1.1
- HochChange User Account Associated with the FAX ServiceRule by frack113, SigmaHQ, DRL 1.1
- HochChange Winevt Channel Access Permission Via RegistryRule by frack113, SigmaHQ, DRL 1.1
- HochCMSTP Execution Registry EventRule by Nik Seetharaman, SigmaHQ, DRL 1.1
- HochCOM Hijack via SdcltRule by Omkar Gudhate, SigmaHQ, DRL 1.1
- HochCOM Object Hijacking Via Modification Of Default System CLSID Default ValueRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochCreation of a Local Hidden User Account by RegistryRule by Christian Burkard (Nextron Systems), SigmaHQ, DRL 1.1
- HochCustom File Open Handler Executes PowerShellRule by CD_R0M_, SigmaHQ, DRL 1.1
- HochDefault RDP Port Changed to Non Standard PortRule by frack113, SigmaHQ, DRL 1.1
- HochDHCP Callout DLL InstallationRule by Dimitrios Slamaris, SigmaHQ, DRL 1.1
- HochDirectory Service Restore Mode(DSRM) Registry Value TamperingRule by Nischal Khadgi, SigmaHQ, DRL 1.1
- HochDisable Macro Runtime Scan ScopeRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochDisable PUA Protection on Windows DefenderRule by Austin Songer @austinsonger, SigmaHQ, DRL 1.1
- HochDisable Security Events Logging Adding Reg Key MiniNtRule by Ilyas Ochkov, oscd.community, SigmaHQ, DRL 1.1
- HochDisable Windows Defender Functionalities Via Registry KeysRule by AlertIQ, Ján Trenčanský, frack113, Nasreddine Bencherchali, Swachchhanda Shrawan Poudel, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.