System Event-ID 1074: Herunterfahren oder Neustart
- Event-ID
- 1074
- Protokoll
- System
- Anbieter
- User32
- Datei
- System.evtx
- Kategorie
- System
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 1074 bedeutet
Event 1074 wird geschrieben, wenn ein Prozess Windows über die Standard-API auffordert, herunterzufahren oder neu zu starten — Startmenü, shutdown.exe, Restart-Computer, Windows Update, Installationsprogramme oder eine Remote-Shutdown-Anforderung. Es ist der beste Nachweis der Absicht: welcher Prozess die Anforderung stellte, im Auftrag welchen Kontos und aus welchem Grund.
Die Felder sind positionsbasiert: param1 ist der anfordernde Prozess, gefolgt von einem Computernamen in Klammern, param2 der heruntergefahrene Computer, param3 der Grundtext, param4 der Grundcode, param5 die Aktion (restart, power off), param6 der Freitextkommentar und param7 der Benutzer. Die Grundcodes folgen dem dokumentierten Format für Herunterfahrgründe (Haupt- und Untergrund plus Flag „geplant“).
Ein sauberer Neustart liest sich typischerweise als 1074, dann 6006 und 13, dann beim Hochfahren 12 und 6005. Ein Absturz hat keines der ersten drei.
Wann es protokolliert wird
Wird immer im System-Protokoll erfasst, wenn Herunterfahren oder Neustart über die API angefordert wird.
Erzwungenes Ausschalten, Resets durch den Hypervisor und Abstürze erzeugen kein 1074. param3 und param5 sind auf nicht englischsprachigen Systemen lokalisiert.
Wichtige Felder
| Feld | Aussage |
|---|---|
| param1 | Anfordernder Prozess, z. B. C:\Windows\system32\shutdown.exe, winlogon.exe, TrustedInstaller.exe, gefolgt von einem Computernamen in Klammern. |
| param2 | Name des Computers, der heruntergefahren oder neu gestartet wird. |
| param3 | Grundtext, z. B. Operating System: Upgrade (Planned) oder Other (Unplanned) (auf deutschen Systemen lokalisiert). |
| param4 | Grundcode für das Herunterfahren in Hexadezimal, z. B. 0x80020003. 0x0 bedeutet, dass kein Grund angegeben wurde. |
| param5 | Angeforderte Aktion, z. B. restart oder power off. |
| param6 | Vom Anfordernden angegebener Kommentar (etwa shutdown /c "..."). Oft leer. |
| param7 | Konto, in dessen Auftrag das Herunterfahren angefordert wurde, z. B. NT AUTHORITY\SYSTEM oder CONTOSO\admin. |
Häufige legitime Ursachen
- Benutzer, die über das Startmenü neu starten (
winlogon.exe,explorer.exe,RuntimeBroker.exe). - Neustarts durch Windows Update und Wartung über
TrustedInstaller.exe,MoUsoCoreWorker.exeoderwinlogon.exealsSYSTEM. - Software-Installer und Management-Agenten, die nach einer Verteilung neu starten.
Welche Angreiferaktivität es erzeugt
shutdown.exe /roderRestart-Computer, von einem Angreifer ausgeführt, um Persistenz zu aktivieren oder den Betrieb zu stören, manchmal mit einem als Nachricht hinterlassenen Kommentar.- Massenhafte Neustarts von Servern durch Ransomware-Akteure, oft mit
shutdown.exeaus einer Remote-Sitzung.
Tipps für die Untersuchung
param7undparam1zusammen prüfen; interaktive Benutzerkonten, dieshutdown.exeauf Servern ausführen, sollten bestätigt werden.- Den Zeitpunkt mit Prozesserstellungen (4688, Sysmon 1) abgleichen, um die genaue Befehlszeile und den Elternprozess zu sehen.
- Bei Remote-Shutdowns kurz davor nach einer Netzwerkanmeldung (4624 Typ 3) am Host suchen.
- Die Abfolge 1074, 6006, 13, 12, 6005 bestätigen, um einen sauberen Neustart zu belegen.
MITRE-ATT&CK-Techniken
| Technik | Taktiken |
|---|---|
| T1529 System Shutdown/Reboot | Impact |
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
Keine mitgelieferte SigmaHQ-Regel zielt speziell auf diese Event-ID. Regeln zu verwandten Ereignissen können die Aktivität dennoch abdecken.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.