System Event-ID 7045: Dienst installiert
- Event-ID
- 7045
- Protokoll
- System
- Anbieter
- Service Control Manager
- Datei
- System.evtx
- Kategorie
- Dienste
- Standardprotokollierung
- Standardmäßig aktiv
Was Ereignis 7045 bedeutet
Event 7045 wird vom Dienststeuerungs-Manager (Service Control Manager) geschrieben, wenn ein neuer Dienst angelegt wird — über sc create, New-Service, ein Installationsprogramm, die API CreateService oder remote über die RPC-Schnittstelle des SCM. Als Dienste registrierte Kerneltreiber erscheinen ebenfalls hier. Anders als Security-4697 wird es standardmäßig protokolliert, was es zu einem der zuverlässigsten Artefakte für Persistenz und Lateral Movement unter Windows macht.
ImagePath ist das Feld, das man zuerst liest. Legitime Dienste verweisen auf signierte Binärdateien unter C:\Windows\System32 oder C:\Program Files. Pfade in C:\Windows\Temp, Benutzerprofilen, C:\ProgramData oder ADMIN$ sowie Befehlszeilen wie cmd.exe /c ..., %COMSPEC% oder powershell -enc ... sind starke Indikatoren für Remote-Ausführungstools und Malware. Zufällige Dienstnamen mit 8 Zeichen oder im GUID-Stil sind typisch für dienstbasierte Ausführung mit Impacket, Metasploit und Cobalt Strike.
Remote-Ausführung über den SCM (PsExec und seine Klone) hinterlässt ein 7045 auf dem Zielhost, meist direkt nach einer Typ-3-Anmeldung (4624) von der Quelle, dann 7036, wenn der Dienst startet und stoppt.
Wann es protokolliert wird
Wird immer im System-Protokoll erfasst, wenn ein Dienst installiert wird.
Security-4697 enthält ähnliche Daten, erfordert aber Audit Security System Extension. Ein 7045 wird nur bei der Erstellung geschrieben; Änderungen am Binärpfad eines bestehenden Dienstes erzeugen keines.
Wichtige Felder
| Feld | Aussage | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| ServiceName | Anzeigename des neuen Dienstes. PSEXESVC, zufällige Buchstaben oder GUID-artige Namen verdienen Aufmerksamkeit. | ||||||||||||
| ImagePath | Binärpfad oder Befehlszeile, die der Dienst ausführt. Auf temporäre Ordner, Benutzerverzeichnisse, cmd.exe /c, powershell, rundll32, mshta oder UNC-Pfade achten. | ||||||||||||
| ServiceType | Art des Dienstes.
| ||||||||||||
| StartType | Wann der Dienst startet.
| ||||||||||||
| AccountName | Konto, unter dem der Dienst läuft, z. B. LocalSystem, NT AUTHORITY\LocalService oder ein Domänenkonto. Bei Treibern leer. |
Häufige legitime Ursachen
- Software-Installer und Updates, die ihre Dienste und Treiber registrieren.
- Von der IT verteilte Endpoint-Agenten, Backup- und Fernwartungstools.
- Hardwaretreiber, die beim Anschließen neuer Geräte installiert werden.
- Legitime Nutzung von PsExec durch Administratoren (Dienst
PSEXESVC).
Welche Angreiferaktivität es erzeugt
- Remote-Ausführung mit PsExec, Impacket
psexec.py/smbexec.py, Metasploit oder Cobalt Strikejump psexec: kurzlebige Dienste mit zufälligen Namen odercmd.exe /cinImagePath. - Persistenz über einen neuen automatisch startenden Dienst, der auf eine abgelegte Payload zeigt.
- Laden eines verwundbaren signierten Treibers (BYOVD), um EDR auszuschalten, sichtbar als neuer Kerneltreiber.
Tipps für die Untersuchung
- Jedes 7045 in der Timeline prüfen; das Volumen ist gering genug, um alle zu lesen.
- Speicherort, Signatur und Hash von
ImagePathprüfen; die Binärdatei sichern, falls sie noch existiert. - Mit 4624 Typ 3 und 5145 (ADMIN$ / IPC$
svcctl) kurz davor auf demselben Host korrelieren, um die Quelle zu identifizieren. - Mit 7036 (running/stopped), 7009 oder 7000 (Startfehler) weiterverfolgen, um zu sehen, ob und wie lange er lief.
MITRE-ATT&CK-Techniken
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
41 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.
- Kritisch · 2
- Hoch · 22
- Mittel · 17
- KritischCobaltStrike Service Installations - SystemRule by Florian Roth (Nextron Systems), Wojciech Lesicki, SigmaHQ, DRL 1.1
- KritischMoriya Rootkit - SystemRule by Bhabesh Raj, SigmaHQ, DRL 1.1
- HochCredential Dumping Tools Service Execution - SystemRule by Florian Roth (Nextron Systems), Teymur Kheirkhabarov, Daniil Yugoslavskiy, oscd.community, SigmaHQ, DRL 1.1
- HochHackTool Service Registration or ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation CLIP+ Launcher - SystemRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Obfuscated IEX Invocation - SystemRule by Daniel Bohannon (@Mandiant/@FireEye), oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation STDIN+ Launcher - SystemRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation VAR+ Launcher - SystemRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation VAR++ LAUNCHER OBFUSCATION - SystemRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Stdin - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Use Clip - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Use MSHTA - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Use Rundll32 - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochKrbRelayUp Service InstallationRule by Sittikorn S, Tim Shelton, SigmaHQ, DRL 1.1
- HochMeterpreter or Cobalt Strike Getsystem Service Installation - SystemRule by Teymur Kheirkhabarov, Ecco, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochPowerShell Scripts Installed as ServicesRule by oscd.community, Natalia Shornikova, SigmaHQ, DRL 1.1
- HochProcessHacker Privilege ElevationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochRTCore Suspicious Service InstallationRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochService Installation with Suspicious Folder PatternRule by pH-T (Nextron Systems), SigmaHQ, DRL 1.1
- HochService Installed By Unusual Client - SystemRule by Tim Rauch (Nextron Systems), Elastic (idea), SigmaHQ, DRL 1.1
- HochSliver C2 Default Service InstallationRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- Hochsmbexec.py Service InstallationRule by Omer Faruk Celik, SigmaHQ, DRL 1.1
- HochSuspicious Service InstallationRule by pH-T (Nextron Systems), Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochSuspicious Service Installation ScriptRule by pH-T (Nextron Systems), SigmaHQ, DRL 1.1
- MittelAnydesk Remote Access Software Service InstallationRule by Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.