Skip to content
System

System Event-ID 7045: Dienst installiert

Ein Dienst wurde im System installiertEvent-ID 7045 im System-Log erfasst jeden neuen Dienst oder Treiber: Name, Binärpfad, Starttyp und Konto. Eines der besten Signale für Lateral Movement.
7045
Event-ID
7045
Protokoll
System
Anbieter
Service Control Manager
Datei
System.evtx
Kategorie
Dienste
Standardprotokollierung
Standardmäßig aktiv

Was Ereignis 7045 bedeutet

Event 7045 wird vom Dienststeuerungs-Manager (Service Control Manager) geschrieben, wenn ein neuer Dienst angelegt wird — über sc create, New-Service, ein Installationsprogramm, die API CreateService oder remote über die RPC-Schnittstelle des SCM. Als Dienste registrierte Kerneltreiber erscheinen ebenfalls hier. Anders als Security-4697 wird es standardmäßig protokolliert, was es zu einem der zuverlässigsten Artefakte für Persistenz und Lateral Movement unter Windows macht.

ImagePath ist das Feld, das man zuerst liest. Legitime Dienste verweisen auf signierte Binärdateien unter C:\Windows\System32 oder C:\Program Files. Pfade in C:\Windows\Temp, Benutzerprofilen, C:\ProgramData oder ADMIN$ sowie Befehlszeilen wie cmd.exe /c ..., %COMSPEC% oder powershell -enc ... sind starke Indikatoren für Remote-Ausführungstools und Malware. Zufällige Dienstnamen mit 8 Zeichen oder im GUID-Stil sind typisch für dienstbasierte Ausführung mit Impacket, Metasploit und Cobalt Strike.

Remote-Ausführung über den SCM (PsExec und seine Klone) hinterlässt ein 7045 auf dem Zielhost, meist direkt nach einer Typ-3-Anmeldung (4624) von der Quelle, dann 7036, wenn der Dienst startet und stoppt.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Wird immer im System-Protokoll erfasst, wenn ein Dienst installiert wird.

Security-4697 enthält ähnliche Daten, erfordert aber Audit Security System Extension. Ein 7045 wird nur bei der Erstellung geschrieben; Änderungen am Binärpfad eines bestehenden Dienstes erzeugen keines.

Wichtige Felder

FeldAussage
ServiceNameAnzeigename des neuen Dienstes. PSEXESVC, zufällige Buchstaben oder GUID-artige Namen verdienen Aufmerksamkeit.
ImagePathBinärpfad oder Befehlszeile, die der Dienst ausführt. Auf temporäre Ordner, Benutzerverzeichnisse, cmd.exe /c, powershell, rundll32, mshta oder UNC-Pfade achten.
ServiceTypeArt des Dienstes.
WertBedeutung
user mode serviceNormaler Dienst, der ein Programm im Benutzermodus ausführt.
kernel mode driverKerneltreiber. Unerwartete Treiber können Rootkits oder verwundbare Treiber sein, die geladen werden, um Sicherheitstools auszuschalten.
file system driverDateisystem- oder Filtertreiber.
StartTypeWann der Dienst startet.
WertBedeutung
auto startStartet bei jedem Systemstart — Persistenz.
demand startManueller Start; typisch für Dienste zur einmaligen Remote-Ausführung.
disabledKann erst nach Neukonfiguration gestartet werden.
boot startTreiber, der vom Bootloader geladen wird.
system startTreiber, der während der Kernel-Initialisierung geladen wird.
AccountNameKonto, unter dem der Dienst läuft, z. B. LocalSystem, NT AUTHORITY\LocalService oder ein Domänenkonto. Bei Treibern leer.

Häufige legitime Ursachen

  • Software-Installer und Updates, die ihre Dienste und Treiber registrieren.
  • Von der IT verteilte Endpoint-Agenten, Backup- und Fernwartungstools.
  • Hardwaretreiber, die beim Anschließen neuer Geräte installiert werden.
  • Legitime Nutzung von PsExec durch Administratoren (Dienst PSEXESVC).

Welche Angreiferaktivität es erzeugt

  • Remote-Ausführung mit PsExec, Impacket psexec.py / smbexec.py, Metasploit oder Cobalt Strike jump psexec: kurzlebige Dienste mit zufälligen Namen oder cmd.exe /c in ImagePath.
  • Persistenz über einen neuen automatisch startenden Dienst, der auf eine abgelegte Payload zeigt.
  • Laden eines verwundbaren signierten Treibers (BYOVD), um EDR auszuschalten, sichtbar als neuer Kerneltreiber.

Tipps für die Untersuchung

  • Jedes 7045 in der Timeline prüfen; das Volumen ist gering genug, um alle zu lesen.
  • Speicherort, Signatur und Hash von ImagePath prüfen; die Binärdatei sichern, falls sie noch existiert.
  • Mit 4624 Typ 3 und 5145 (ADMIN$ / IPC$ svcctl) kurz davor auf demselben Host korrelieren, um die Quelle zu identifizieren.
  • Mit 7036 (running/stopped), 7009 oder 7000 (Startfehler) weiterverfolgen, um zu sehen, ob und wie lange er lief.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1543.003 Create or Modify System Process: Windows ServicePersistence, Privilege Escalation
T1569.002 System Services: Service ExecutionExecution
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

41 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.

  • Kritisch · 2
  • Hoch · 22
  • Mittel · 17

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenEvent ID 7045 erklärt: Service-Installation als Persistenzsignal

Quellen und weiterführende Links