System Event-ID 7036: Dienststatus geändert
- Event-ID
- 7036
- Protokoll
- System
- Anbieter
- Service Control Manager
- Datei
- System.evtx
- Kategorie
- Dienste
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 7036 bedeutet
Event 7036 wird vom Dienststeuerungs-Manager (Service Control Manager) geschrieben, sobald ein Dienst seinen Status ändert. param1 ist der Anzeigename des Dienstes, param2 der neue Status, meist running oder stopped. Es ist mit Abstand das häufigste Event des Service Control Managers, da viele Dienste bei Bedarf starten und stoppen.
Sein Wert ergibt sich aus der Korrelation. Nach einem 7045 ist ein Paar running / stopped im Abstand von Sekunden der typische Fußabdruck einer einmaligen Remote-Ausführung (à la PsExec). Vor einer Verschlüsselungs- oder Löschphase ist eine Reihe von stopped-Einträgen für Backup-, Datenbank- und Sicherheitsdienste ein klassischer Vorbereitungsschritt von Ransomware. Erreicht ein Sicherheitsagent oder das Windows-Ereignisprotokoll außerhalb eines Herunterfahrens den Status stopped, ist das ein Warnsignal.
Das Event sagt nicht, wer den Dienst gestoppt hat. Das findet man in Prozesserstellungen (4688, Sysmon 1: sc stop, net stop, Stop-Service, taskkill) zur selben Zeit.
Wann es protokolliert wird
Wird immer im System-Protokoll erfasst.
Sehr laut. Der Statustext in param2 kann auf nicht englischsprachigen Systemen lokalisiert sein, und die Binärdaten des Eintrags enthalten den Schlüsselnamen des Dienstes.
Wichtige Felder
| Feld | Aussage | ||||||
|---|---|---|---|---|---|---|---|
| param1 | Anzeigename des Dienstes, z. B. Windows Defender Antivirus Service, Volume Shadow Copy. | ||||||
| param2 | Neuer Status des Dienstes.
|
Häufige legitime Ursachen
- Bedarfsgesteuerte Dienste, die den ganzen Tag starten und stoppen (Windows Update, BITS, Windows Modules Installer).
- Dienste, die beim Patchen und bei Software-Updates gestoppt und neu gestartet werden.
Welche Angreiferaktivität es erzeugt
- Dienste für Remote-Ausführung (PSEXESVC oder zufällige Namen), die direkt nach ihrer Installation per 7045 in
runningund dannstoppedwechseln. - Ransomware, die vor der Verschlüsselung Backup-, SQL-, Exchange-, VSS- und Antivirendienste stoppt.
- Defense Evasion durch Stoppen von EDR-, Defender- oder Sysmon-Diensten.
Tipps für die Untersuchung
- Die lauten bedarfsgesteuerten Dienste herausfiltern, dann nach Sicherheits-, Backup- und Protokollierungsdiensten suchen, die in
stoppedwechseln. running-/stopped-Einträge mit 7045 kombinieren, um zu messen, wie lange ein installierter Dienst lief.- Den Befehl, der den Dienst gestoppt hat, in 4688 oder Sysmon 1 in derselben Sekunde finden.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
3 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 1
- Mittel · 2
- HochHackTool Service Registration or ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MittelRemote Access Tool Services Have Been Installed - SystemRule by Connor Martin, Nasreddine Bencherchali, SigmaHQ, DRL 1.1
- MittelWindows Defender Threat Detection Service DisabledRule by Ján Trenčanský, frack113, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.