System Event-ID 104: Ereignisprotokoll gelöscht
- Event-ID
- 104
- Protokoll
- System
- Anbieter
- Microsoft-Windows-Eventlog
- Datei
- System.evtx
- Kategorie
- Protokollintegrität
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 104 bedeutet
Event 104 wird vom Ereignisprotokolldienst in das System-Protokoll geschrieben, sobald ein anderes Protokoll als Security gelöscht wird — mit wevtutil cl, Clear-EventLog, der Aktion „Protokoll löschen“ in der Ereignisanzeige oder über die zugrunde liegende API. Das Sicherheitsprotokoll hat einen eigenen Eintrag, 1102, der in das Sicherheitsprotokoll selbst geschrieben wird.
Channel nennt das geleerte Protokoll, SubjectUserName / SubjectDomainName das Konto, das es geleert hat. Wurde das System-Protokoll selbst gelöscht, ist das 104 der erste Eintrag des neuen Protokolls. Eine Häufung von 104-Events für viele Kanäle innerhalb von Sekunden ist der klassische Fußabdruck eines Skripts, das jedes Protokoll auf dem Host löscht.
Das Löschen entfernt nicht alle Spuren: Das 104 bleibt bestehen, andere Protokolle behalten ihre Einträge, und gelöschte Einträge lassen sich mitunter aus nicht zugeordneten EVTX-Chunks oder vom Datenträger carven.
Wann es protokolliert wird
Wird immer im System-Protokoll erfasst, wenn ein anderes Protokoll als Security gelöscht wird.
Das Beenden des Ereignisprotokolldienstes oder das Löschen von .evtx-Dateien erzeugt kein 104. Dafür nach 6006 und Lücken in den Record-IDs suchen.
Wichtige Felder
| Feld | Aussage |
|---|---|
| Channel | Name des gelöschten Protokolls, z. B. Application, Windows PowerShell, Microsoft-Windows-Sysmon/Operational. |
| SubjectUserName | Konto, das das Protokoll gelöscht hat. |
| SubjectDomainName | Domäne oder Computername dieses Kontos. |
| BackupPath | Pfad der Sicherungsdatei, wenn das Protokoll vor dem Löschen gespeichert wurde; meist leer. |
Häufige legitime Ursachen
- Administratoren, die bei der Fehlersuche oder vor dem Erstellen eines Labor-Images laute Protokolle leeren.
- Manche Management- oder Imaging-Tools setzen Protokolle im Rahmen der Bereitstellung zurück.
Welche Angreiferaktivität es erzeugt
- Anti-Forensik nach einem Einbruch:
wevtutil cl System,wevtutil cl "Windows PowerShell"oder eine Schleife überwevtutil el, die in wenigen Sekunden viele 104-Einträge erzeugt. - Ransomware-Akteure, die vor der Verschlüsselung Protokolle löschen, um die Reaktion zu verlangsamen.
Tipps für die Untersuchung
- Jedes 104 mit
ChannelundSubjectUserNameauflisten; das Löschen von Sysmon-, PowerShell- oder RDP-Protokollen ist ein starkes Signal. - Im Sicherheitsprotokoll nach einem 1102 zur selben Zeit und nach der Anmeldung (4624) des Subject-Kontos suchen.
- Den Löschbefehl in Prozesserstellungs-Events (4688, Sysmon 1) und PowerShell 4104 suchen.
- Bedenken, dass in diesem Kanal alles vor dem Löschen fehlt; die Suche auf andere Protokolle und Hosts ausweiten.
MITRE-ATT&CK-Techniken
| Technik | Taktiken |
|---|---|
| T1685.005 Disable or Modify Tools: Clear Windows Event Logs | Defense Impairment |
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
2 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 1
- Mittel · 1
- HochImportant Windows Eventlog ClearedRule by Florian Roth (Nextron Systems), Tim Shelton, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MittelEventlog ClearedRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.