Skip to content
System

System Event-ID 104: Ereignisprotokoll gelöscht

Die Protokolldatei wurde gelöschtEvent-ID 104 im System-Log zeigt, dass ein Ereignisprotokoll (System, Application, Sysmon, PowerShell …) gelöscht wurde, und von wem. Security-Log: 1102.
104
Event-ID
104
Protokoll
System
Anbieter
Microsoft-Windows-Eventlog
Datei
System.evtx
Kategorie
Protokollintegrität
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 104 bedeutet

Event 104 wird vom Ereignisprotokolldienst in das System-Protokoll geschrieben, sobald ein anderes Protokoll als Security gelöscht wird — mit wevtutil cl, Clear-EventLog, der Aktion „Protokoll löschen“ in der Ereignisanzeige oder über die zugrunde liegende API. Das Sicherheitsprotokoll hat einen eigenen Eintrag, 1102, der in das Sicherheitsprotokoll selbst geschrieben wird.

Channel nennt das geleerte Protokoll, SubjectUserName / SubjectDomainName das Konto, das es geleert hat. Wurde das System-Protokoll selbst gelöscht, ist das 104 der erste Eintrag des neuen Protokolls. Eine Häufung von 104-Events für viele Kanäle innerhalb von Sekunden ist der klassische Fußabdruck eines Skripts, das jedes Protokoll auf dem Host löscht.

Das Löschen entfernt nicht alle Spuren: Das 104 bleibt bestehen, andere Protokolle behalten ihre Einträge, und gelöschte Einträge lassen sich mitunter aus nicht zugeordneten EVTX-Chunks oder vom Datenträger carven.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Wird immer im System-Protokoll erfasst, wenn ein anderes Protokoll als Security gelöscht wird.

Das Beenden des Ereignisprotokolldienstes oder das Löschen von .evtx-Dateien erzeugt kein 104. Dafür nach 6006 und Lücken in den Record-IDs suchen.

Wichtige Felder

FeldAussage
ChannelName des gelöschten Protokolls, z. B. Application, Windows PowerShell, Microsoft-Windows-Sysmon/Operational.
SubjectUserNameKonto, das das Protokoll gelöscht hat.
SubjectDomainNameDomäne oder Computername dieses Kontos.
BackupPathPfad der Sicherungsdatei, wenn das Protokoll vor dem Löschen gespeichert wurde; meist leer.

Häufige legitime Ursachen

  • Administratoren, die bei der Fehlersuche oder vor dem Erstellen eines Labor-Images laute Protokolle leeren.
  • Manche Management- oder Imaging-Tools setzen Protokolle im Rahmen der Bereitstellung zurück.

Welche Angreiferaktivität es erzeugt

  • Anti-Forensik nach einem Einbruch: wevtutil cl System, wevtutil cl "Windows PowerShell" oder eine Schleife über wevtutil el, die in wenigen Sekunden viele 104-Einträge erzeugt.
  • Ransomware-Akteure, die vor der Verschlüsselung Protokolle löschen, um die Reaktion zu verlangsamen.

Tipps für die Untersuchung

  • Jedes 104 mit Channel und SubjectUserName auflisten; das Löschen von Sysmon-, PowerShell- oder RDP-Protokollen ist ein starkes Signal.
  • Im Sicherheitsprotokoll nach einem 1102 zur selben Zeit und nach der Anmeldung (4624) des Subject-Kontos suchen.
  • Den Löschbefehl in Prozesserstellungs-Events (4688, Sysmon 1) und PowerShell 4104 suchen.
  • Bedenken, dass in diesem Kanal alles vor dem Löschen fehlt; die Suche auf andere Protokolle und Hosts ausweiten.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1685.005 Disable or Modify Tools: Clear Windows Event LogsDefense Impairment

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

2 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 1
  • Mittel · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links