Event-ID 4697: Dienst installiert
- Event-ID
- 4697
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Dienste
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 4697 bedeutet
Event 4697 wird geschrieben, wenn ein Dienst beim Dienststeuerungs-Manager (Service Control Manager) registriert wird. Es protokolliert den Dienstnamen (ServiceName), den auszuführenden Befehl (ServiceFileName), die Startart (ServiceStartType), den Typ (ServiceType) und das Konto, unter dem er läuft (ServiceAccount), zusammen mit dem Konto, das ihn installiert hat (Subject*).
Es ist das Gegenstück im Sicherheitsprotokoll zu System-Event 7045, das der Service Control Manager auf jedem System ohne Überwachungsrichtlinie protokolliert. 4697 benötigt die Unterkategorie Security System Extension, ergänzt aber das installierende Konto und die Anmeldesitzung — nützlich, um die Installation einer bestimmten Remote-Anmeldung zuzuordnen.
Neue Dienste sind sowohl für Persistenz als auch für Remote-Ausführung beliebt: PsExec, Impacket smbexec/psexec, Cobalt Strike jump psexec und viele Ransomware-Akteure legen auf dem Ziel einen Dienst an, um ihre Payload als SYSTEM auszuführen. Auch Treiberinstallationen (Kerneldienste) erscheinen hier.
Wann es protokolliert wird
Advanced Audit Policy Configuration > System > Audit Security System Extension (Success). In der Standard-Überwachungsrichtlinie nicht aktiviert.
System-Event 7045 deckt dieselben Installationen standardmäßig ab und sollte geprüft werden, wenn 4697 nicht überwacht wird.
Wichtige Felder
| Feld | Aussage | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Konto, das den Dienst installiert hat. Bei Remote-Installationen ist dies das entfernte Admin-Konto; HOST$ bedeutet SYSTEM. | ||||||||||||||||
| SubjectLogonId | Anmeldesitzung des Installierenden; auf das zugehörige 4624 (oft Netzwerkanmeldung Typ 3) pivotieren, um die Quelle zu finden. | ||||||||||||||||
| ServiceName | Name des neuen Dienstes. Zufällig wirkende oder sehr kurze Namen sind ein Warnsignal. | ||||||||||||||||
| ServiceFileName | Befehlszeile, die der Dienst ausführt. Auf cmd.exe /c, powershell, Pfade unter \Temp\, ADMIN$ / das Stammverzeichnis C:\Windows\ oder kodierte Argumente achten. | ||||||||||||||||
| ServiceType | Art des Dienstes.
| ||||||||||||||||
| ServiceStartType | Wann der Dienst startet.
| ||||||||||||||||
| ServiceAccount | Konto, unter dem der Dienst läuft, z. B. LocalSystem, NT AUTHORITY\LocalService oder ein Domänenkonto. |
Häufige legitime Ursachen
- Softwareinstallationen und -updates (Treiber, Agenten, Update-Dienste von Browsern).
- Management- und Fernwartungstools, die auf dem Ziel einen temporären Dienst installieren.
- Installation von Windows-Features und -Rollen.
Welche Angreiferaktivität es erzeugt
- Remote-Ausführung per PsExec oder Impacket: ein neuer Dienst mit Starttyp „Manuell“ und zufälligem oder toolspezifischem Namen, der eine Binärdatei aus
ADMIN$oder eine Befehlszeilecmd.exe /c/%COMSPEC%ausführt. - Persistenz über einen automatisch startenden Dienst, der auf eine Payload in einem benutzerbeschreibbaren Ordner zeigt.
- Laden eines bösartigen oder verwundbaren Kerneltreibers (ServiceType
0x1, Starttyp 0–3), um Sicherheitstools auszuschalten.
Tipps für die Untersuchung
- Zuerst ServiceFileName prüfen: Alles außerhalb von
Program Files/System32oder mit Shell, Skript-Host oder kodiertem Blob verdient Aufmerksamkeit. - Über SubjectLogonId auf das 4624 auf demselben Host pivotieren — eine Typ-3-Anmeldung Sekunden vor der Installation verrät die Quell-IP der Remote-Ausführung.
- Mit System 7045 und 7036 (Dienst gestartet/beendet) korrelieren, um zu sehen, ob er lief und wieder entfernt wurde.
- Nach 4688-Kindprozessen von
services.exedirekt nach der Installation suchen, um zu sehen, was der Dienst ausgeführt hat.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
21 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 16
- Mittel · 4
- Niedrig · 1
- HochCobaltStrike Service Installations - SecurityRule by Florian Roth (Nextron Systems), Wojciech Lesicki, SigmaHQ, DRL 1.1
- HochCredential Dumping Tools Service Execution - SecurityRule by Florian Roth (Nextron Systems), Teymur Kheirkhabarov, Daniil Yugoslavskiy, oscd.community, SigmaHQ, DRL 1.1
- HochHybridConnectionManager Service InstallationRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation CLIP+ Launcher - SecurityRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Obfuscated IEX Invocation - SecurityRule by Daniel Bohannon (@Mandiant/@FireEye), oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation STDIN+ Launcher - SecurityRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation VAR+ Launcher - SecurityRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation VAR++ LAUNCHER OBFUSCATION - SecurityRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Stdin - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Use Clip - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Use MSHTA - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Use Rundll32 - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochMetasploit Or Impacket Service Installation Via SMB PsExecRule by Bartlomiej Czyz, Relativity, SigmaHQ, DRL 1.1
- HochMeterpreter or Cobalt Strike Getsystem Service Installation - SecurityRule by Teymur Kheirkhabarov, Ecco, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochPowerShell Scripts Installed as Services - SecurityRule by oscd.community, Natalia Shornikova, SigmaHQ, DRL 1.1
- HochService Installed By Unusual Client - SecurityRule by Tim Rauch (Nextron Systems), Elastic (idea), SigmaHQ, DRL 1.1
- MittelInvoke-Obfuscation COMPRESS OBFUSCATION - SecurityRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MittelInvoke-Obfuscation RUNDLL LAUNCHER - SecurityRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MittelRemote Access Tool Services Have Been Installed - SecurityRule by Connor Martin, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MittelWindows Pcap DriversRule by Cian Heasley, SigmaHQ, DRL 1.1
- NiedrigTap Driver Installation - SecurityRule by Daniil Yugoslavskiy, Ian Davis, oscd.community, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.