Event ID 4697: Servicio instalado
- Event ID
- 4697
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Servicios
- Registro predeterminado
- Requiere configuración
Qué significa el evento 4697
El evento 4697 se escribe cuando se registra un servicio en el Administrador de control de servicios. Registra el nombre del servicio (ServiceName), el comando que ejecutará (ServiceFileName), cómo se inicia (ServiceStartType), su tipo (ServiceType) y la cuenta con la que se ejecuta (ServiceAccount), junto con la cuenta que lo instaló (Subject*).
Es el equivalente en el registro de Seguridad del evento 7045 de System, que el Administrador de control de servicios registra en cualquier sistema sin necesidad de directiva de auditoría. El 4697 requiere la subcategoría Security System Extension, pero añade la cuenta instaladora y su sesión, lo que resulta útil para vincular la instalación con un inicio de sesión remoto concreto.
Los nuevos servicios son uno de los recursos favoritos tanto para la persistencia como para la ejecución remota: PsExec, smbexec/psexec de Impacket, jump psexec de Cobalt Strike y muchos operadores de ransomware crean un servicio en el destino para ejecutar su payload como SYSTEM. Las instalaciones de controladores (servicios de kernel) también aparecen aquí.
Cuándo se registra
Advanced Audit Policy Configuration > System > Audit Security System Extension (Success). No está habilitado en la directiva de auditoría predeterminada.
El evento 7045 de System cubre las mismas instalaciones de forma predeterminada y debe revisarse cuando el 4697 no se audita.
Campos clave
| Campo | Qué indica | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Cuenta que instaló el servicio. En las instalaciones remotas es la cuenta de administrador remota; HOST$ significa SYSTEM. | ||||||||||||||||
| SubjectLogonId | Sesión del instalador; pivote hacia su 4624 (a menudo un inicio de sesión de red de tipo 3) para encontrar el origen. | ||||||||||||||||
| ServiceName | Nombre del nuevo servicio. Los nombres de aspecto aleatorio o muy cortos son una señal de alarma. | ||||||||||||||||
| ServiceFileName | Línea de comandos que ejecuta el servicio. Busque cmd.exe /c, powershell, rutas bajo \Temp\, la raíz de ADMIN$ / C:\Windows\ o argumentos codificados. | ||||||||||||||||
| ServiceType | Tipo de servicio.
| ||||||||||||||||
| ServiceStartType | Cuándo se inicia el servicio.
| ||||||||||||||||
| ServiceAccount | Cuenta con la que se ejecuta el servicio, p. ej. LocalSystem, NT AUTHORITY\LocalService o una cuenta de dominio. |
Orígenes legítimos habituales
- Instalaciones y actualizaciones de software (controladores, agentes, servicios de actualización de navegadores).
- Herramientas de administración y soporte remoto que instalan un servicio temporal en el destino.
- Instalación de características y roles de Windows.
Qué hacen los atacantes para generarlo
- Ejecución remota mediante PsExec o Impacket: un nuevo servicio de inicio manual con un nombre aleatorio o propio de la herramienta, que ejecuta un binario desde
ADMIN$o una línea de comandoscmd.exe /c/%COMSPEC%. - Persistencia mediante un servicio de inicio automático que apunta a un payload en una carpeta en la que el usuario puede escribir.
- Carga de un controlador de kernel malicioso o vulnerable (ServiceType
0x1, tipo de inicio 0–3) para desactivar herramientas de seguridad.
Consejos de investigación
- Revise primero ServiceFileName: cualquier cosa fuera de
Program Files/System32o que contenga un shell, un host de scripts o un blob codificado merece atención. - Pivote sobre SubjectLogonId hacia el 4624 del mismo host; un inicio de sesión de tipo 3 segundos antes de la instalación revela la IP de origen de la ejecución remota.
- Correlacione con los eventos 7045 y 7036 de System (servicio iniciado/detenido) para ver si se ejecutó y se eliminó.
- Busque hijos 4688 de
services.exejusto después de la instalación para ver qué ejecutó el servicio.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
21 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 16
- Media · 4
- Baja · 1
- AltaCobaltStrike Service Installations - SecurityRule by Florian Roth (Nextron Systems), Wojciech Lesicki, SigmaHQ, DRL 1.1
- AltaCredential Dumping Tools Service Execution - SecurityRule by Florian Roth (Nextron Systems), Teymur Kheirkhabarov, Daniil Yugoslavskiy, oscd.community, SigmaHQ, DRL 1.1
- AltaHybridConnectionManager Service InstallationRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation CLIP+ Launcher - SecurityRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Obfuscated IEX Invocation - SecurityRule by Daniel Bohannon (@Mandiant/@FireEye), oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation STDIN+ Launcher - SecurityRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation VAR+ Launcher - SecurityRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation VAR++ LAUNCHER OBFUSCATION - SecurityRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Stdin - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Use Clip - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Use MSHTA - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Use Rundll32 - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaMetasploit Or Impacket Service Installation Via SMB PsExecRule by Bartlomiej Czyz, Relativity, SigmaHQ, DRL 1.1
- AltaMeterpreter or Cobalt Strike Getsystem Service Installation - SecurityRule by Teymur Kheirkhabarov, Ecco, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaPowerShell Scripts Installed as Services - SecurityRule by oscd.community, Natalia Shornikova, SigmaHQ, DRL 1.1
- AltaService Installed By Unusual Client - SecurityRule by Tim Rauch (Nextron Systems), Elastic (idea), SigmaHQ, DRL 1.1
- MediaInvoke-Obfuscation COMPRESS OBFUSCATION - SecurityRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MediaInvoke-Obfuscation RUNDLL LAUNCHER - SecurityRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MediaRemote Access Tool Services Have Been Installed - SecurityRule by Connor Martin, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MediaWindows Pcap DriversRule by Cian Heasley, SigmaHQ, DRL 1.1
- BajaTap Driver Installation - SecurityRule by Daniil Yugoslavskiy, Ian Davis, oscd.community, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.