Skip to content
Security

Event-ID 4697: Dienst installiert

Ein Dienst wurde im System installiertEvent-ID 4697 protokolliert einen neuen Windows-Dienst mit Name, Binärpfad, Starttyp und Konto. Zentral für Lateral Movement à la PsExec und Persistenz.
4697
Event-ID
4697
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Dienste
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 4697 bedeutet

Event 4697 wird geschrieben, wenn ein Dienst beim Dienststeuerungs-Manager (Service Control Manager) registriert wird. Es protokolliert den Dienstnamen (ServiceName), den auszuführenden Befehl (ServiceFileName), die Startart (ServiceStartType), den Typ (ServiceType) und das Konto, unter dem er läuft (ServiceAccount), zusammen mit dem Konto, das ihn installiert hat (Subject*).

Es ist das Gegenstück im Sicherheitsprotokoll zu System-Event 7045, das der Service Control Manager auf jedem System ohne Überwachungsrichtlinie protokolliert. 4697 benötigt die Unterkategorie Security System Extension, ergänzt aber das installierende Konto und die Anmeldesitzung — nützlich, um die Installation einer bestimmten Remote-Anmeldung zuzuordnen.

Neue Dienste sind sowohl für Persistenz als auch für Remote-Ausführung beliebt: PsExec, Impacket smbexec/psexec, Cobalt Strike jump psexec und viele Ransomware-Akteure legen auf dem Ziel einen Dienst an, um ihre Payload als SYSTEM auszuführen. Auch Treiberinstallationen (Kerneldienste) erscheinen hier.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > System > Audit Security System Extension (Success). In der Standard-Überwachungsrichtlinie nicht aktiviert.

System-Event 7045 deckt dieselben Installationen standardmäßig ab und sollte geprüft werden, wenn 4697 nicht überwacht wird.

Wichtige Felder

FeldAussage
SubjectUserNameKonto, das den Dienst installiert hat. Bei Remote-Installationen ist dies das entfernte Admin-Konto; HOST$ bedeutet SYSTEM.
SubjectLogonIdAnmeldesitzung des Installierenden; auf das zugehörige 4624 (oft Netzwerkanmeldung Typ 3) pivotieren, um die Quelle zu finden.
ServiceNameName des neuen Dienstes. Zufällig wirkende oder sehr kurze Namen sind ein Warnsignal.
ServiceFileNameBefehlszeile, die der Dienst ausführt. Auf cmd.exe /c, powershell, Pfade unter \Temp\, ADMIN$ / das Stammverzeichnis C:\Windows\ oder kodierte Argumente achten.
ServiceTypeArt des Dienstes.
WertBedeutung
0x1Kerneltreiber.
0x2Dateisystemtreiber.
0x8Recognizer-Treiber.
0x10Win32-Dienst in eigenem Prozess.
0x20Win32-Dienst in gemeinsam genutztem Prozess (in svchost gehostet).
0x110Dienst mit eigenem Prozess, der mit dem Desktop interagieren darf.
0x120Dienst mit gemeinsam genutztem Prozess, der mit dem Desktop interagieren darf.
ServiceStartTypeWann der Dienst startet.
WertBedeutung
0Boot — Treiber, der vom Bootloader geladen wird.
1System — Treiber, der während der Kernel-Initialisierung gestartet wird.
2Automatisch — beim Systemstart vom Service Control Manager gestartet.
3Manuell (Start bei Bedarf).
4Deaktiviert.
ServiceAccountKonto, unter dem der Dienst läuft, z. B. LocalSystem, NT AUTHORITY\LocalService oder ein Domänenkonto.

Häufige legitime Ursachen

  • Softwareinstallationen und -updates (Treiber, Agenten, Update-Dienste von Browsern).
  • Management- und Fernwartungstools, die auf dem Ziel einen temporären Dienst installieren.
  • Installation von Windows-Features und -Rollen.

Welche Angreiferaktivität es erzeugt

  • Remote-Ausführung per PsExec oder Impacket: ein neuer Dienst mit Starttyp „Manuell“ und zufälligem oder toolspezifischem Namen, der eine Binärdatei aus ADMIN$ oder eine Befehlszeile cmd.exe /c / %COMSPEC% ausführt.
  • Persistenz über einen automatisch startenden Dienst, der auf eine Payload in einem benutzerbeschreibbaren Ordner zeigt.
  • Laden eines bösartigen oder verwundbaren Kerneltreibers (ServiceType 0x1, Starttyp 0–3), um Sicherheitstools auszuschalten.

Tipps für die Untersuchung

  • Zuerst ServiceFileName prüfen: Alles außerhalb von Program Files / System32 oder mit Shell, Skript-Host oder kodiertem Blob verdient Aufmerksamkeit.
  • Über SubjectLogonId auf das 4624 auf demselben Host pivotieren — eine Typ-3-Anmeldung Sekunden vor der Installation verrät die Quell-IP der Remote-Ausführung.
  • Mit System 7045 und 7036 (Dienst gestartet/beendet) korrelieren, um zu sehen, ob er lief und wieder entfernt wurde.
  • Nach 4688-Kindprozessen von services.exe direkt nach der Installation suchen, um zu sehen, was der Dienst ausgeführt hat.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1543.003 Create or Modify System Process: Windows ServicePersistence, Privilege Escalation
T1569.002 System Services: Service ExecutionExecution
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

21 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 16
  • Mittel · 4
  • Niedrig · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenEvent ID 4697: a service was installed (and why it beats 7045)

Quellen und weiterführende Links