Event-ID 7045: Neuer Dienst installiert

Event 7045 im System-Log protokolliert jede Dienstinstallation, ohne zusätzliche Audit-Richtlinie. Der verlässlichste Indikator für PsExec, Impacket und Dienst-Persistenz.

Event-ID
7045
Log-Kanal
System
Quelle
Service Control Manager
Angriffsrelevanz
hoch

Event 7045 („A service was installed in the system“) schreibt der Service Control Manager in das System-Log, sobald ein neuer Dienst registriert wird. Inhaltlich entspricht es Security-Event 4697, hat aber einen entscheidenden Vorteil: Es ist ohne zusätzliche Überwachungsrichtlinie immer aktiv. In vielen Umgebungen ist 7045 deshalb die einzige verfügbare Quelle für Dienstinstallationen.

Remote-Ausführung über Dienste ist eine der häufigsten Lateral-Movement-Techniken. PsExec, Impacket (psexec.py, smbexec.py), Cobalt Strike (jump psexec) und viele Ransomware-Gruppen hinterlassen hier ihre Spuren.

Die wichtigsten Felder

  • ServiceName: der Name des Dienstes.
  • ImagePath: das Binary oder der vollständige Befehl. Das wichtigste Feld.
  • ServiceType: z. B. „user mode service“ oder „kernel mode driver“. Auch Treiberinstallationen erscheinen hier.
  • StartType: „auto start“, „demand start“ oder „disabled“.
  • AccountName: das Konto, unter dem der Dienst läuft, meist LocalSystem.

Worauf du bei der Detection achtest

  • Befehle im ImagePath: %COMSPEC% /Q /c echo ... > \\127.0.0.1\C$\__output ist die Signatur von Impacket smbexec. Kodierte PowerShell im ImagePath ist typisch für Cobalt Strike.
  • Zufällige Dienstnamen: Impacket psexec.py nutzt standardmäßig zufällige Namen aus vier Buchstaben, Cobalt Strike zufällige Zeichenfolgen.
  • Binaries direkt unter C:\Windows\: Dateien mit zufälligen Namen, die kurz zuvor über die Admin-Freigabe ADMIN$ kopiert wurden.
  • Kernel-Treiber: neue Treiber aus Benutzerverzeichnissen deuten auf BYOVD-Angriffe (Bring Your Own Vulnerable Driver) hin, mit denen Angreifer EDR-Lösungen abschalten.
  • Kurzlebige Dienste: Installation, einmalige Ausführung und Löschung innerhalb von Sekunden.

Typische False Positives

Software-Installationen, Treiber-Updates, Virenscanner und Management-Agents erzeugen regelmäßig 7045-Events. Leg dir eine Allowlist mit bekannten Dienstnamen und Pfaden aus C:\Program Files an. Auch legitimes PsExec (PSEXESVC) fällt hier auf. Prüfe dann, von welchem Quellsystem und mit welchem Konto die Anmeldung kam.

Voraussetzung

Keine besondere Konfiguration nötig. Achte darauf, dass du das System-Log und nicht nur das Security-Log an dein SIEM weiterleitest. Ein 7045 enthält keinen Benutzer, der den Dienst installiert hat. Den findest du über die zeitgleiche Netzwerkanmeldung in 4624 oder, wenn aktiviert, in 4697.

Sigma-Regel (Beispiel)

Sigma
title: Dienstinstallation im Stil von Impacket smbexec oder Cobalt Strike
status: experimental
description: Erkennt Dienste, deren ImagePath eine Shell mit Befehlsausfuehrung oder kodierte PowerShell enthaelt.
references:
  - https://attack.mitre.org/techniques/T1569/002/
author: blue-team.net
tags:
  - attack.execution
  - attack.t1569.002
logsource:
  product: windows
  service: system
detection:
  selection:
    Provider_Name: 'Service Control Manager'
    EventID: 7045
  suspicious:
    ImagePath|contains:
      - '%COMSPEC%'
      - 'cmd.exe /c'
      - 'cmd /c'
      - 'cmd.exe /Q /c'
      - 'powershell -nop'
      - 'powershell.exe -nop'
      - ' -enc '
      - '\\127.0.0.1\ADMIN$'
  condition: selection and suspicious
falsepositives:
  - Sehr selten legitime Dienste, die ueber cmd.exe gestartet werden
level: high

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.