- Event-ID
7045- Log-Kanal
- System
- Quelle
Service Control Manager- Angriffsrelevanz
- hoch
Event 7045 („A service was installed in the system“) schreibt der Service Control Manager in das System-Log, sobald ein neuer Dienst registriert wird. Inhaltlich entspricht es Security-Event 4697, hat aber einen entscheidenden Vorteil: Es ist ohne zusätzliche Überwachungsrichtlinie immer aktiv. In vielen Umgebungen ist 7045 deshalb die einzige verfügbare Quelle für Dienstinstallationen.
Remote-Ausführung über Dienste ist eine der häufigsten Lateral-Movement-Techniken. PsExec, Impacket (psexec.py, smbexec.py), Cobalt Strike (jump psexec) und viele Ransomware-Gruppen hinterlassen hier ihre Spuren.
Die wichtigsten Felder
ServiceName: der Name des Dienstes.ImagePath: das Binary oder der vollständige Befehl. Das wichtigste Feld.ServiceType: z. B. „user mode service“ oder „kernel mode driver“. Auch Treiberinstallationen erscheinen hier.StartType: „auto start“, „demand start“ oder „disabled“.AccountName: das Konto, unter dem der Dienst läuft, meistLocalSystem.
Worauf du bei der Detection achtest
- Befehle im ImagePath:
%COMSPEC% /Q /c echo ... > \\127.0.0.1\C$\__outputist die Signatur von Impacketsmbexec. Kodierte PowerShell im ImagePath ist typisch für Cobalt Strike. - Zufällige Dienstnamen: Impacket
psexec.pynutzt standardmäßig zufällige Namen aus vier Buchstaben, Cobalt Strike zufällige Zeichenfolgen. - Binaries direkt unter
C:\Windows\: Dateien mit zufälligen Namen, die kurz zuvor über die Admin-FreigabeADMIN$kopiert wurden. - Kernel-Treiber: neue Treiber aus Benutzerverzeichnissen deuten auf BYOVD-Angriffe (Bring Your Own Vulnerable Driver) hin, mit denen Angreifer EDR-Lösungen abschalten.
- Kurzlebige Dienste: Installation, einmalige Ausführung und Löschung innerhalb von Sekunden.
Typische False Positives
Software-Installationen, Treiber-Updates, Virenscanner und Management-Agents erzeugen regelmäßig 7045-Events. Leg dir eine Allowlist mit bekannten Dienstnamen und Pfaden aus C:\Program Files an. Auch legitimes PsExec (PSEXESVC) fällt hier auf. Prüfe dann, von welchem Quellsystem und mit welchem Konto die Anmeldung kam.
Voraussetzung
Keine besondere Konfiguration nötig. Achte darauf, dass du das System-Log und nicht nur das Security-Log an dein SIEM weiterleitest. Ein 7045 enthält keinen Benutzer, der den Dienst installiert hat. Den findest du über die zeitgleiche Netzwerkanmeldung in 4624 oder, wenn aktiviert, in 4697.
Sigma-Regel (Beispiel)
title: Dienstinstallation im Stil von Impacket smbexec oder Cobalt Strike
status: experimental
description: Erkennt Dienste, deren ImagePath eine Shell mit Befehlsausfuehrung oder kodierte PowerShell enthaelt.
references:
- https://attack.mitre.org/techniques/T1569/002/
author: blue-team.net
tags:
- attack.execution
- attack.t1569.002
logsource:
product: windows
service: system
detection:
selection:
Provider_Name: 'Service Control Manager'
EventID: 7045
suspicious:
ImagePath|contains:
- '%COMSPEC%'
- 'cmd.exe /c'
- 'cmd /c'
- 'cmd.exe /Q /c'
- 'powershell -nop'
- 'powershell.exe -nop'
- ' -enc '
- '\\127.0.0.1\ADMIN$'
condition: selection and suspicious
falsepositives:
- Sehr selten legitime Dienste, die ueber cmd.exe gestartet werden
level: highBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.