- Event-ID
7036- Log-Kanal
- System
- Quelle
Service Control Manager- Angriffsrelevanz
- mittel
- Taktik
- Defense Evasion, Impact
Event 7036 („The X service entered the Y state“) schreibt der Service Control Manager in das System-Log, wenn ein Dienst in den Zustand „Wird ausgeführt“ oder „Beendet“ wechselt. Das Event ist sehr häufig und für sich genommen meist harmlos. Wertvoll wird es, wenn bestimmte Dienste stoppen: Virenscanner, EDR, Sysmon oder Backup-Dienste. Genau diese schalten Angreifer ab, bevor sie Daten verschlüsseln oder Werkzeuge ausführen.
Die wichtigsten Felder
param1: der Anzeigename des Dienstes, z. B. „Microsoft Defender Antivirus Service“.param2: der neue Zustand. Achtung: Der Text ist lokalisiert, auf deutschen Systemen steht hier „Ausgeführt“ bzw. „Beendet“ statt „running“ und „stopped“.Binary: enthält in kodierter Form den internen Dienstnamen, der sprachunabhängig ist.
Worauf du bei der Detection achtest
- Gestoppte Sicherheitsdienste: Defender, Sysmon, EDR-Agents oder die Windows-Firewall (
mpssvc) werden beendet, ohne dass ein Update läuft. - Ransomware-Vorbereitung: viele Dienste stoppen innerhalb weniger Sekunden, vor allem Datenbanken (SQL Server, Oracle), Exchange, Backup-Software (Veeam, Acronis) und der Volumeschattenkopie-Dienst. Ransomware beendet diese, um gesperrte Dateien verschlüsseln zu können.
- Kurzlebige Dienste: ein Dienst mit zufälligem Namen startet und stoppt innerhalb von Sekunden, direkt nach einem 7045. Das ist das typische Muster von PsExec und Impacket.
- RemoteRegistry startet: der Dienst wird von Angreifern und Tools wie Impacket
secretsdumpaktiviert, um Registry-Hives aus der Ferne auszulesen.
Typische False Positives
Viele Dienste starten und stoppen im Normalbetrieb laufend, etwa Windows Update, BITS, der Druckerwarteschlangen-Dienst oder der Volumeschattenkopie-Dienst nach jeder Sicherung. Updates von Sicherheitssoftware stoppen deren Dienste ebenfalls kurz. Werte 7036 deshalb nie allein aus, sondern als Kontext zu anderen Indikatoren oder über die Anzahl gestoppter Dienste pro Zeitfenster.
Voraussetzung
7036 wird immer geschrieben. Wegen der lokalisierten Texte solltest du Regeln entweder für alle Sprachen deiner Umgebung auslegen oder über den internen Dienstnamen arbeiten. Viele SIEM-Parser extrahieren diesen bereits aus dem Feld Binary.
Sigma-Regel (Beispiel)
title: Sicherheits- oder Backup-Dienst gestoppt
status: experimental
description: Erkennt das Stoppen von Defender, Sysmon, Volumenschattenkopie und Backup-Diensten. Der Status in param2 ist lokalisiert und muss an die Systemsprache angepasst werden.
references:
- https://attack.mitre.org/techniques/T1489/
author: blue-team.net
tags:
- attack.impact
- attack.t1489
- attack.defense-evasion
- attack.t1562.001
logsource:
product: windows
service: system
detection:
selection:
Provider_Name: 'Service Control Manager'
EventID: 7036
service:
param1|contains:
- 'Defender'
- 'Sysmon'
- 'Volume Shadow Copy'
- 'Volumeschattenkopie'
- 'Veeam'
- 'Backup'
stopped:
param2:
- 'stopped'
- 'beendet'
condition: selection and service and stopped
falsepositives:
- Volumeschattenkopie stoppt nach jeder Sicherung regulaer, daher nur in Kombination mit weiteren Indikatoren bewerten
- Updates von Sicherheits- und Backup-Software
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.