- Event-ID
7040- Log-Kanal
- System
- Quelle
Service Control Manager- Angriffsrelevanz
- mittel
Event 7040 („The start type of the X service was changed from A to B“) entsteht, wenn der Starttyp eines Dienstes geändert wird, etwa von „Automatisch“ auf „Deaktiviert“. Während 7036 nur einen einmaligen Stopp zeigt, geht es hier um dauerhafte Änderungen: Ein deaktivierter Dienst startet auch nach einem Neustart nicht wieder.
Die wichtigsten Felder
param1: der Anzeigename des Dienstes.param2: der bisherige Starttyp.param3: der neue Starttyp. Wie bei 7036 lokalisiert, z. B. „Automatisch“, „Manuell“ oder „Deaktiviert“.param4: der interne, sprachunabhängige Dienstname, z. B.WinDefendoderRemoteRegistry. Für Regeln das zuverlässigste Feld.
Worauf du bei der Detection achtest
- Sicherheitsdienste deaktiviert:
WinDefend,Sense(Defender for Endpoint),Sysmon/Sysmon64,wscsvc(Sicherheitscenter) odermpssvc(Firewall) mit neuem Starttyp „Deaktiviert“. - Windows Update abgeschaltet:
wuauservauf „Deaktiviert“ verhindert Patches und wird von manchen Malware-Familien gesetzt. - Angriffswege vorbereitet:
RemoteRegistry,WinRModerTermService(RDP) werden auf „Automatisch“ gestellt, obwohl sie in deiner Umgebung sonst aus sind. - Ungewöhnlicher Auslöser: Änderungen per
sc.exe configoder PowerShellSet-Service, sichtbar in 4688. Die zugrunde liegende Registry-Änderung am WertStartsiehst du in Sysmon Event 13.
Typische False Positives
Der bekannteste Kandidat ist der Dienst BITS (Intelligenter Hintergrundübertragungsdienst): Windows wechselt dessen Starttyp regelmäßig zwischen „Manuell“ und „Automatisch“. Solche Events kannst du pauschal ausfiltern. Auch Software-Installationen und Treiber-Updates ändern Starttypen ihrer eigenen Dienste.
Voraussetzung
7040 wird immer geschrieben. Nicht jede Änderung erzeugt das Event: Wer den Wert Start direkt in der Registry unter HKLM\SYSTEM\CurrentControlSet\Services\ ändert, umgeht den Service Control Manager. Diese Variante erkennst du nur über Registry-Monitoring wie Sysmon Event 13.
Sigma-Regel (Beispiel)
title: Sicherheitsdienst auf deaktiviert gesetzt
status: experimental
description: Erkennt Aenderungen des Starttyps von Sicherheitsdiensten auf deaktiviert. Der Text in param3 ist lokalisiert und muss an die Systemsprache angepasst werden.
references:
- https://attack.mitre.org/techniques/T1562/001/
author: blue-team.net
tags:
- attack.defense-evasion
- attack.t1562.001
logsource:
product: windows
service: system
detection:
selection:
Provider_Name: 'Service Control Manager'
EventID: 7040
service:
param1|contains:
- 'Defender'
- 'Sysmon'
- 'Windows Update'
- 'Firewall'
- 'Security Center'
- 'Sicherheitscenter'
disabled:
param3:
- 'disabled'
- 'Deaktiviert'
condition: selection and service and disabled
falsepositives:
- Bewusste Konfigurationsaenderungen durch das Client-Management
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.