Skip to content
System

System Event-ID 7036: Dienststatus geändert

Der Dienst hat den Status „Wird ausgeführt“ oder „Beendet“ erreichtEvent-ID 7036 protokolliert jeden Wechsel eines Dienstes in den Status „läuft“ oder „beendet“. Zeigt, wann Sicherheitstools gestoppt wurden.
7036
Event-ID
7036
Protokoll
System
Anbieter
Service Control Manager
Datei
System.evtx
Kategorie
Dienste
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 7036 bedeutet

Event 7036 wird vom Dienststeuerungs-Manager (Service Control Manager) geschrieben, sobald ein Dienst seinen Status ändert. param1 ist der Anzeigename des Dienstes, param2 der neue Status, meist running oder stopped. Es ist mit Abstand das häufigste Event des Service Control Managers, da viele Dienste bei Bedarf starten und stoppen.

Sein Wert ergibt sich aus der Korrelation. Nach einem 7045 ist ein Paar running / stopped im Abstand von Sekunden der typische Fußabdruck einer einmaligen Remote-Ausführung (à la PsExec). Vor einer Verschlüsselungs- oder Löschphase ist eine Reihe von stopped-Einträgen für Backup-, Datenbank- und Sicherheitsdienste ein klassischer Vorbereitungsschritt von Ransomware. Erreicht ein Sicherheitsagent oder das Windows-Ereignisprotokoll außerhalb eines Herunterfahrens den Status stopped, ist das ein Warnsignal.

Das Event sagt nicht, wer den Dienst gestoppt hat. Das findet man in Prozesserstellungen (4688, Sysmon 1: sc stop, net stop, Stop-Service, taskkill) zur selben Zeit.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Wird immer im System-Protokoll erfasst.

Sehr laut. Der Statustext in param2 kann auf nicht englischsprachigen Systemen lokalisiert sein, und die Binärdaten des Eintrags enthalten den Schlüsselnamen des Dienstes.

Wichtige Felder

FeldAussage
param1Anzeigename des Dienstes, z. B. Windows Defender Antivirus Service, Volume Shadow Copy.
param2Neuer Status des Dienstes.
WertBedeutung
runningDer Dienst wurde gestartet.
stoppedDer Dienst wurde beendet, sauber oder auf Anforderung.

Häufige legitime Ursachen

  • Bedarfsgesteuerte Dienste, die den ganzen Tag starten und stoppen (Windows Update, BITS, Windows Modules Installer).
  • Dienste, die beim Patchen und bei Software-Updates gestoppt und neu gestartet werden.

Welche Angreiferaktivität es erzeugt

  • Dienste für Remote-Ausführung (PSEXESVC oder zufällige Namen), die direkt nach ihrer Installation per 7045 in running und dann stopped wechseln.
  • Ransomware, die vor der Verschlüsselung Backup-, SQL-, Exchange-, VSS- und Antivirendienste stoppt.
  • Defense Evasion durch Stoppen von EDR-, Defender- oder Sysmon-Diensten.

Tipps für die Untersuchung

  • Die lauten bedarfsgesteuerten Dienste herausfiltern, dann nach Sicherheits-, Backup- und Protokollierungsdiensten suchen, die in stopped wechseln.
  • running-/stopped-Einträge mit 7045 kombinieren, um zu messen, wie lange ein installierter Dienst lief.
  • Den Befehl, der den Dienst gestoppt hat, in 4688 oder Sysmon 1 in derselben Sekunde finden.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1489 Service StopImpact
T1569.002 System Services: Service ExecutionExecution
T1685 Disable or Modify ToolsDefense Impairment

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

3 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 1
  • Mittel · 2

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenEvent ID 7036 erklärt: Dienstzustandsänderungen für die DFIR-Triage

Quellen und weiterführende Links