Event-ID 7040: Starttyp eines Dienstes geändert

Event 7040 protokolliert, wenn der Starttyp eines Dienstes geändert wird. So erkennst du dauerhaft deaktivierte Sicherheitsdienste und vorbereitete Angriffswege.

Event-ID
7040
Log-Kanal
System
Quelle
Service Control Manager
Angriffsrelevanz
mittel
MITRE ATT&CK
T1562.001, T1543.003, T1489

Event 7040 („The start type of the X service was changed from A to B“) entsteht, wenn der Starttyp eines Dienstes geändert wird, etwa von „Automatisch“ auf „Deaktiviert“. Während 7036 nur einen einmaligen Stopp zeigt, geht es hier um dauerhafte Änderungen: Ein deaktivierter Dienst startet auch nach einem Neustart nicht wieder.

Die wichtigsten Felder

  • param1: der Anzeigename des Dienstes.
  • param2: der bisherige Starttyp.
  • param3: der neue Starttyp. Wie bei 7036 lokalisiert, z. B. „Automatisch“, „Manuell“ oder „Deaktiviert“.
  • param4: der interne, sprachunabhängige Dienstname, z. B. WinDefend oder RemoteRegistry. Für Regeln das zuverlässigste Feld.

Worauf du bei der Detection achtest

  • Sicherheitsdienste deaktiviert: WinDefend, Sense (Defender for Endpoint), Sysmon/Sysmon64, wscsvc (Sicherheitscenter) oder mpssvc (Firewall) mit neuem Starttyp „Deaktiviert“.
  • Windows Update abgeschaltet: wuauserv auf „Deaktiviert“ verhindert Patches und wird von manchen Malware-Familien gesetzt.
  • Angriffswege vorbereitet: RemoteRegistry, WinRM oder TermService (RDP) werden auf „Automatisch“ gestellt, obwohl sie in deiner Umgebung sonst aus sind.
  • Ungewöhnlicher Auslöser: Änderungen per sc.exe config oder PowerShell Set-Service, sichtbar in 4688. Die zugrunde liegende Registry-Änderung am Wert Start siehst du in Sysmon Event 13.

Typische False Positives

Der bekannteste Kandidat ist der Dienst BITS (Intelligenter Hintergrundübertragungsdienst): Windows wechselt dessen Starttyp regelmäßig zwischen „Manuell“ und „Automatisch“. Solche Events kannst du pauschal ausfiltern. Auch Software-Installationen und Treiber-Updates ändern Starttypen ihrer eigenen Dienste.

Voraussetzung

7040 wird immer geschrieben. Nicht jede Änderung erzeugt das Event: Wer den Wert Start direkt in der Registry unter HKLM\SYSTEM\CurrentControlSet\Services\ ändert, umgeht den Service Control Manager. Diese Variante erkennst du nur über Registry-Monitoring wie Sysmon Event 13.

Sigma-Regel (Beispiel)

Sigma
title: Sicherheitsdienst auf deaktiviert gesetzt
status: experimental
description: Erkennt Aenderungen des Starttyps von Sicherheitsdiensten auf deaktiviert. Der Text in param3 ist lokalisiert und muss an die Systemsprache angepasst werden.
references:
  - https://attack.mitre.org/techniques/T1562/001/
author: blue-team.net
tags:
  - attack.defense-evasion
  - attack.t1562.001
logsource:
  product: windows
  service: system
detection:
  selection:
    Provider_Name: 'Service Control Manager'
    EventID: 7040
  service:
    param1|contains:
      - 'Defender'
      - 'Sysmon'
      - 'Windows Update'
      - 'Firewall'
      - 'Security Center'
      - 'Sicherheitscenter'
  disabled:
    param3:
      - 'disabled'
      - 'Deaktiviert'
  condition: selection and service and disabled
falsepositives:
  - Bewusste Konfigurationsaenderungen durch das Client-Management
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.