📣 Skicka ert pressmeddelande till oss
Webbplatsen uppdateras var 15:e minut
Teknologi

Picus Security analyserar manipulering av Windows händelseloggar

Picus Security beskriver MITRE ATT&CK-tekniker som angripare använder för att ta bort eller modifiera Windows händelseloggar för att försvåra upptäckt.

2 oktober 2026

Cybersäkerhetsföretaget Picus Security har publicerat en analys av en vanlig attackmetod där angripare försöker ta bort eller modifiera Windows händelseloggar. Denna teknik, känd som T1562.002 "Impair Defenses: Disable Windows Event Logging" inom MITRE ATT&CK-ramverket, är avgörande för cyberkriminella som försöker dölja sina spår.

Windows händelseloggar utgör en central del av systemets säkerhet. De registrerar information om systemhändelser, såsom inloggningsförsök, processkörningar och ändringar av säkerhetsinställningar. Säkerhetsteam använder dessa loggar för hotjakt, utredning av incidenter och forensisk analys.

När angripare lyckas ta bort eller förhindra att händelseloggar registreras, kan de agera mer obemärkt inom systemen. Detta försvårar avsevärt säkerhetsanalytikernas möjligheter att upptäcka och reagera på skadlig aktivitet. Angripare kan rikta in sig på loggning i hela systemet eller på specifika applikationer.

Picus Security uppger att angripare använder olika metoder, såsom kommandon för att stoppa "EventLog"-tjänsten eller verktyget "wevutil.exe" för att radera loggdata. Till exempel har GhostEngine-skadeprogram tidigare använt denna teknik. En annan metod är att modifiera Windows-registret, som styr systeminställningarna, för att avaktivera eller ändra loggarnas registreringsbeteende.

Företaget betonar vikten av att skydda händelseloggar och säkerställa deras integritet för att organisationer ska kunna försvara sig mot avancerade hot.

Ursprunglig källa: picussecurity.com