Skip to content
Sysmon

Sysmon Event-ID 13: Registry-Wert gesetzt

Registry-Wert gesetzt (RegistryEvent – Value Set)Sysmon-Event-ID 13 protokolliert das Schreiben eines Registry-Werts, mit den Daten bei DWORD, QWORD und Zeichenfolgen. Das Haupt-Event für Registry-Persistenz.
13
Event-ID
13
Protokoll
Microsoft-Windows-Sysmon/Operational
Anbieter
Microsoft-Windows-Sysmon
Datei
Microsoft-Windows-Sysmon%4Operational.evtx
Kategorie
Registrierung
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 13 bedeutet

Sysmon-Event 13 protokolliert das Schreiben eines Registry-Werts: den Pfad des Werts in TargetObject, die Daten in Details und den schreibenden Prozess. Numerische Werte erscheinen als DWORD (0x...) oder QWORD (...), Zeichenfolgen zeigen ihren Text; Binärdaten werden nicht wiedergegeben.

Dieses Event zeigt Persistenz über Run-Schlüssel, neue ImagePath-Werte von Diensten, deaktivierte Sicherheitsfunktionen (etwa Defender- oder UAC-Einstellungen) und IFEO-Debugger-Hijacks — in einem Eintrag zusammen mit dem verantwortlichen Prozess.

Das Volumen hängt vollständig von der Konfiguration ab; gezielt bekannte Persistenz- und Sicherheitseinstellungspfade überwachen.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Sysmon installiert; Filterung über Regeln <RegistryEvent> in der Konfiguration.

Wichtige Felder

FeldAussage
EventTypeBei diesem Event immer SetValue.
ProcessGuidProzess, der den Wert geschrieben hat; auf sein Event 1 pivotieren.
ImageProgramm, das den Wert geschrieben hat.
TargetObjectVollständiger Pfad des Werts, z. B. HKU\<SID>\Software\Microsoft\Windows\CurrentVersion\Run\<name>.
DetailsGeschriebene Daten. Bei Run-Schlüsseln und ImagePath von Diensten ist dies der Befehl, der ausgeführt wird; bei DWORD-Einstellungen z. B. DWORD (0x00000001).
UserKonto des Prozesses (neuere Sysmon-Versionen).

Häufige legitime Ursachen

  • Anwendungen, die bei der Installation Autostart-Helfer in Run-Schlüsseln registrieren.
  • Windows und Gruppenrichtlinie, die Einstellungen schreiben, Explorer, der den Benutzerzustand aktualisiert (sehr häufig).

Welche Angreiferaktivität es erzeugt

  • Run- oder RunOnce-Werte, die auf eine Binärdatei oder ein Skript in einem benutzerbeschreibbaren Ordner zeigen.
  • ImagePath eines Dienstes auf eine neue Binärdatei geändert oder ein Debugger-Wert unter Image File Execution Options gesetzt.
  • Geschwächte Sicherheitseinstellungen, etwa Defender- oder Firewall-Richtlinienwerte, die den Schutz deaktivieren.

Tipps für die Untersuchung

  • Details lesen und prüfen, ob der referenzierte Pfad existiert und kürzlich geschrieben wurde (Event 11).
  • Über ProcessGuid auf Event 1 pivotieren — reg.exe, PowerShell oder eine unbekannte Binärdatei, die Run-Schlüssel schreibt, fällt auf.
  • Nach der passenden Schlüsselerstellung (Event 12) und nach dem Start des persistierten Programms nach einem Neustart (Event 1) suchen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1547.001 Boot or Logon Autostart Execution: Registry Run Keys / Startup FolderPersistence, Privilege Escalation
T1112 Modify RegistryDefense Impairment, Persistence
T1543.003 Create or Modify System Process: Windows ServicePersistence, Privilege Escalation
T1546.015 Event Triggered Execution: Component Object Model HijackingPrivilege Escalation, Persistence

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

236 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.

  • Kritisch · 4
  • Hoch · 131
  • Mittel · 92
  • Niedrig · 8
  • Info · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links