- Event-ID
4697- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- hoch
Event 4697 („A service was installed in the system“) entsteht, wenn ein neuer Windows-Dienst registriert wird. Dienste laufen meist als SYSTEM und starten auf Wunsch automatisch mit dem Rechner. Genau deshalb sind sie bei Angreifern beliebt: für Persistenz, für die Rechteausweitung und für die Remote-Ausführung auf anderen Systemen.
Das bekannteste Beispiel ist PsExec: Es kopiert ein Service-Binary auf das Zielsystem, installiert es als Dienst und startet es. Auch Cobalt Strike, Impacket (psexec.py, smbexec.py) und viele Ransomware-Gruppen nutzen diesen Weg.
Die wichtigsten Felder
ServiceName: der Name des Dienstes. Zufällige Zeichenfolgen sind ein starkes Warnsignal.ServiceFileName: der Pfad zum Binary oder der komplette Befehl, der ausgeführt wird.ServiceTypeundServiceStartType: z. B. Autostart (2) oder manueller Start (3).ServiceAccount: unter welchem Konto der Dienst läuft, meistLocalSystem.SubjectUserName: wer den Dienst installiert hat.
Worauf du bei der Detection achtest
- Befehle statt Binaries: ein
ServiceFileNamemitcmd.exe /c,powershell -encoder%COMSPEC%ist typisch für Impacketsmbexecund Cobalt Strike. - Zufällige Dienstnamen: Namen aus 8 bis 16 zufälligen Zeichen oder Namen, die legitime Dienste nachahmen, aber im falschen Pfad liegen.
- Binaries aus Benutzerverzeichnissen: Dienste aus
%TEMP%,AppDataoderC:\Users\Public. - Admin-Freigaben: Binaries direkt in
C:\Windowsmit ungewöhnlichem Namen, die kurz vorher überADMIN$kopiert wurden. - Kombination mit Netzwerk-Logon: 4624 mit Logon-Typ 3 direkt vor der Dienstinstallation zeigt Remote-Ausführung von einem anderen System.
Typische False Positives
Software-Installationen, Treiber-Updates, Virenscanner und Management-Agents installieren regelmäßig Dienste. Eine Allowlist mit bekannten Dienstnamen und Pfaden aus C:\Program Files reduziert das Rauschen stark. Legitimes PsExec durch Administratoren lässt sich über den Dienstnamen PSEXESVC erkennen, der aber auch von Angreifern verwendet wird.
Voraussetzung
4697 erfordert die Überwachungsrichtlinie Sicherheitssystemerweiterung überwachen (Audit Security System Extension), die standardmäßig nicht aktiv ist. Unabhängig davon schreibt Windows für jede Dienstinstallation Event 7045 in das System-Log. Wenn 4697 bei dir fehlt, ist 7045 die Alternative mit fast denselben Informationen.
Sigma-Regel (Beispiel)
title: Dienstinstallation mit verdaechtigem Pfad oder Befehl
status: experimental
description: Erkennt neu installierte Dienste, deren Binary aus Benutzerverzeichnissen stammt oder die Shells und Skript-Interpreter direkt aufrufen.
references:
- https://attack.mitre.org/techniques/T1543/003/
author: blue-team.net
tags:
- attack.persistence
- attack.t1543.003
logsource:
product: windows
service: security
detection:
selection:
EventID: 4697
suspicious_path:
ServiceFileName|contains:
- '\AppData\'
- '\Temp\'
- '\Users\Public\'
- '\ProgramData\'
suspicious_cmd:
ServiceFileName|contains:
- 'cmd.exe /c'
- 'cmd /c'
- 'powershell'
- 'mshta'
- 'rundll32'
condition: selection and 1 of suspicious_*
falsepositives:
- Einzelne Software-Installer, die Dienste aus ProgramData registrieren
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.