Event-ID 4697: Dienst im System installiert

Event 4697 protokolliert neu installierte Windows-Dienste. Ein zentraler Indikator für PsExec, Persistenz über Dienste und Remote-Ausführung durch Angreifer.

Event-ID
4697
Log-Kanal
Security
Quelle
Microsoft-Windows-Security-Auditing
Angriffsrelevanz
hoch

Event 4697 („A service was installed in the system“) entsteht, wenn ein neuer Windows-Dienst registriert wird. Dienste laufen meist als SYSTEM und starten auf Wunsch automatisch mit dem Rechner. Genau deshalb sind sie bei Angreifern beliebt: für Persistenz, für die Rechteausweitung und für die Remote-Ausführung auf anderen Systemen.

Das bekannteste Beispiel ist PsExec: Es kopiert ein Service-Binary auf das Zielsystem, installiert es als Dienst und startet es. Auch Cobalt Strike, Impacket (psexec.py, smbexec.py) und viele Ransomware-Gruppen nutzen diesen Weg.

Die wichtigsten Felder

  • ServiceName: der Name des Dienstes. Zufällige Zeichenfolgen sind ein starkes Warnsignal.
  • ServiceFileName: der Pfad zum Binary oder der komplette Befehl, der ausgeführt wird.
  • ServiceType und ServiceStartType: z. B. Autostart (2) oder manueller Start (3).
  • ServiceAccount: unter welchem Konto der Dienst läuft, meist LocalSystem.
  • SubjectUserName: wer den Dienst installiert hat.

Worauf du bei der Detection achtest

  • Befehle statt Binaries: ein ServiceFileName mit cmd.exe /c, powershell -enc oder %COMSPEC% ist typisch für Impacket smbexec und Cobalt Strike.
  • Zufällige Dienstnamen: Namen aus 8 bis 16 zufälligen Zeichen oder Namen, die legitime Dienste nachahmen, aber im falschen Pfad liegen.
  • Binaries aus Benutzerverzeichnissen: Dienste aus %TEMP%, AppData oder C:\Users\Public.
  • Admin-Freigaben: Binaries direkt in C:\Windows mit ungewöhnlichem Namen, die kurz vorher über ADMIN$ kopiert wurden.
  • Kombination mit Netzwerk-Logon: 4624 mit Logon-Typ 3 direkt vor der Dienstinstallation zeigt Remote-Ausführung von einem anderen System.

Typische False Positives

Software-Installationen, Treiber-Updates, Virenscanner und Management-Agents installieren regelmäßig Dienste. Eine Allowlist mit bekannten Dienstnamen und Pfaden aus C:\Program Files reduziert das Rauschen stark. Legitimes PsExec durch Administratoren lässt sich über den Dienstnamen PSEXESVC erkennen, der aber auch von Angreifern verwendet wird.

Voraussetzung

4697 erfordert die Überwachungsrichtlinie Sicherheitssystemerweiterung überwachen (Audit Security System Extension), die standardmäßig nicht aktiv ist. Unabhängig davon schreibt Windows für jede Dienstinstallation Event 7045 in das System-Log. Wenn 4697 bei dir fehlt, ist 7045 die Alternative mit fast denselben Informationen.

Sigma-Regel (Beispiel)

Sigma
title: Dienstinstallation mit verdaechtigem Pfad oder Befehl
status: experimental
description: Erkennt neu installierte Dienste, deren Binary aus Benutzerverzeichnissen stammt oder die Shells und Skript-Interpreter direkt aufrufen.
references:
  - https://attack.mitre.org/techniques/T1543/003/
author: blue-team.net
tags:
  - attack.persistence
  - attack.t1543.003
logsource:
  product: windows
  service: security
detection:
  selection:
    EventID: 4697
  suspicious_path:
    ServiceFileName|contains:
      - '\AppData\'
      - '\Temp\'
      - '\Users\Public\'
      - '\ProgramData\'
  suspicious_cmd:
    ServiceFileName|contains:
      - 'cmd.exe /c'
      - 'cmd /c'
      - 'powershell'
      - 'mshta'
      - 'rundll32'
  condition: selection and 1 of suspicious_*
falsepositives:
  - Einzelne Software-Installer, die Dienste aus ProgramData registrieren
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.