Event-ID 7036: Dienststatus geändert

Event 7036 protokolliert, wenn ein Windows-Dienst startet oder stoppt. Damit erkennst du gestoppte Sicherheitsdienste, Ransomware-Vorbereitung und Remote-Ausführung.

Event-ID
7036
Log-Kanal
System
Quelle
Service Control Manager
Angriffsrelevanz
mittel
MITRE ATT&CK
T1562.001, T1489

Event 7036 („The X service entered the Y state“) schreibt der Service Control Manager in das System-Log, wenn ein Dienst in den Zustand „Wird ausgeführt“ oder „Beendet“ wechselt. Das Event ist sehr häufig und für sich genommen meist harmlos. Wertvoll wird es, wenn bestimmte Dienste stoppen: Virenscanner, EDR, Sysmon oder Backup-Dienste. Genau diese schalten Angreifer ab, bevor sie Daten verschlüsseln oder Werkzeuge ausführen.

Die wichtigsten Felder

  • param1: der Anzeigename des Dienstes, z. B. „Microsoft Defender Antivirus Service“.
  • param2: der neue Zustand. Achtung: Der Text ist lokalisiert, auf deutschen Systemen steht hier „Ausgeführt“ bzw. „Beendet“ statt „running“ und „stopped“.
  • Binary: enthält in kodierter Form den internen Dienstnamen, der sprachunabhängig ist.

Worauf du bei der Detection achtest

  • Gestoppte Sicherheitsdienste: Defender, Sysmon, EDR-Agents oder die Windows-Firewall (mpssvc) werden beendet, ohne dass ein Update läuft.
  • Ransomware-Vorbereitung: viele Dienste stoppen innerhalb weniger Sekunden, vor allem Datenbanken (SQL Server, Oracle), Exchange, Backup-Software (Veeam, Acronis) und der Volumeschattenkopie-Dienst. Ransomware beendet diese, um gesperrte Dateien verschlüsseln zu können.
  • Kurzlebige Dienste: ein Dienst mit zufälligem Namen startet und stoppt innerhalb von Sekunden, direkt nach einem 7045. Das ist das typische Muster von PsExec und Impacket.
  • RemoteRegistry startet: der Dienst wird von Angreifern und Tools wie Impacket secretsdump aktiviert, um Registry-Hives aus der Ferne auszulesen.

Typische False Positives

Viele Dienste starten und stoppen im Normalbetrieb laufend, etwa Windows Update, BITS, der Druckerwarteschlangen-Dienst oder der Volumeschattenkopie-Dienst nach jeder Sicherung. Updates von Sicherheitssoftware stoppen deren Dienste ebenfalls kurz. Werte 7036 deshalb nie allein aus, sondern als Kontext zu anderen Indikatoren oder über die Anzahl gestoppter Dienste pro Zeitfenster.

Voraussetzung

7036 wird immer geschrieben. Wegen der lokalisierten Texte solltest du Regeln entweder für alle Sprachen deiner Umgebung auslegen oder über den internen Dienstnamen arbeiten. Viele SIEM-Parser extrahieren diesen bereits aus dem Feld Binary.

Sigma-Regel (Beispiel)

Sigma
title: Sicherheits- oder Backup-Dienst gestoppt
status: experimental
description: Erkennt das Stoppen von Defender, Sysmon, Volumenschattenkopie und Backup-Diensten. Der Status in param2 ist lokalisiert und muss an die Systemsprache angepasst werden.
references:
  - https://attack.mitre.org/techniques/T1489/
author: blue-team.net
tags:
  - attack.impact
  - attack.t1489
  - attack.defense-evasion
  - attack.t1562.001
logsource:
  product: windows
  service: system
detection:
  selection:
    Provider_Name: 'Service Control Manager'
    EventID: 7036
  service:
    param1|contains:
      - 'Defender'
      - 'Sysmon'
      - 'Volume Shadow Copy'
      - 'Volumeschattenkopie'
      - 'Veeam'
      - 'Backup'
  stopped:
    param2:
      - 'stopped'
      - 'beendet'
  condition: selection and service and stopped
falsepositives:
  - Volumeschattenkopie stoppt nach jeder Sicherung regulaer, daher nur in Kombination mit weiteren Indikatoren bewerten
  - Updates von Sicherheits- und Backup-Software
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.