Skip to content
Security

Event ID 4697: Servicio instalado

Se instaló un servicio en el sistemaEl evento 4697 registra un nuevo servicio con su nombre, ruta del binario, tipo de inicio y cuenta. Clave para movimiento lateral tipo PsExec y persistencia.
4697
Event ID
4697
Registro
Security
Proveedor
Microsoft-Windows-Security-Auditing
Archivo
Security.evtx
Categoría
Servicios
Registro predeterminado
Requiere configuración

Qué significa el evento 4697

El evento 4697 se escribe cuando se registra un servicio en el Administrador de control de servicios. Registra el nombre del servicio (ServiceName), el comando que ejecutará (ServiceFileName), cómo se inicia (ServiceStartType), su tipo (ServiceType) y la cuenta con la que se ejecuta (ServiceAccount), junto con la cuenta que lo instaló (Subject*).

Es el equivalente en el registro de Seguridad del evento 7045 de System, que el Administrador de control de servicios registra en cualquier sistema sin necesidad de directiva de auditoría. El 4697 requiere la subcategoría Security System Extension, pero añade la cuenta instaladora y su sesión, lo que resulta útil para vincular la instalación con un inicio de sesión remoto concreto.

Los nuevos servicios son uno de los recursos favoritos tanto para la persistencia como para la ejecución remota: PsExec, smbexec/psexec de Impacket, jump psexec de Cobalt Strike y muchos operadores de ransomware crean un servicio en el destino para ejecutar su payload como SYSTEM. Las instalaciones de controladores (servicios de kernel) también aparecen aquí.

Cuándo se registra

Directiva de auditoría / configuración

Advanced Audit Policy Configuration > System > Audit Security System Extension (Success). No está habilitado en la directiva de auditoría predeterminada.

El evento 7045 de System cubre las mismas instalaciones de forma predeterminada y debe revisarse cuando el 4697 no se audita.

Campos clave

CampoQué indica
SubjectUserNameCuenta que instaló el servicio. En las instalaciones remotas es la cuenta de administrador remota; HOST$ significa SYSTEM.
SubjectLogonIdSesión del instalador; pivote hacia su 4624 (a menudo un inicio de sesión de red de tipo 3) para encontrar el origen.
ServiceNameNombre del nuevo servicio. Los nombres de aspecto aleatorio o muy cortos son una señal de alarma.
ServiceFileNameLínea de comandos que ejecuta el servicio. Busque cmd.exe /c, powershell, rutas bajo \Temp\, la raíz de ADMIN$ / C:\Windows\ o argumentos codificados.
ServiceTypeTipo de servicio.
ValorSignificado
0x1Controlador de kernel.
0x2Controlador de sistema de archivos.
0x8Controlador reconocedor.
0x10Servicio Win32 que se ejecuta en su propio proceso.
0x20Servicio Win32 que comparte proceso (alojado en svchost).
0x110Servicio de proceso propio autorizado a interactuar con el escritorio.
0x120Servicio de proceso compartido autorizado a interactuar con el escritorio.
ServiceStartTypeCuándo se inicia el servicio.
ValorSignificado
0Arranque — controlador cargado por el cargador de arranque.
1Sistema — controlador iniciado durante la inicialización del kernel.
2Automático — iniciado en el arranque por el Administrador de control de servicios.
3Manual (inicio a petición).
4Deshabilitado.
ServiceAccountCuenta con la que se ejecuta el servicio, p. ej. LocalSystem, NT AUTHORITY\LocalService o una cuenta de dominio.

Orígenes legítimos habituales

  • Instalaciones y actualizaciones de software (controladores, agentes, servicios de actualización de navegadores).
  • Herramientas de administración y soporte remoto que instalan un servicio temporal en el destino.
  • Instalación de características y roles de Windows.

Qué hacen los atacantes para generarlo

  • Ejecución remota mediante PsExec o Impacket: un nuevo servicio de inicio manual con un nombre aleatorio o propio de la herramienta, que ejecuta un binario desde ADMIN$ o una línea de comandos cmd.exe /c / %COMSPEC%.
  • Persistencia mediante un servicio de inicio automático que apunta a un payload en una carpeta en la que el usuario puede escribir.
  • Carga de un controlador de kernel malicioso o vulnerable (ServiceType 0x1, tipo de inicio 0–3) para desactivar herramientas de seguridad.

Consejos de investigación

  • Revise primero ServiceFileName: cualquier cosa fuera de Program Files / System32 o que contenga un shell, un host de scripts o un blob codificado merece atención.
  • Pivote sobre SubjectLogonId hacia el 4624 del mismo host; un inicio de sesión de tipo 3 segundos antes de la instalación revela la IP de origen de la ejecución remota.
  • Correlacione con los eventos 7045 y 7036 de System (servicio iniciado/detenido) para ver si se ejecutó y se eliminó.
  • Busque hijos 4688 de services.exe justo después de la instalación para ver qué ejecutó el servicio.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1543.003 Create or Modify System Process: Windows ServicePersistence, Privilege Escalation
T1569.002 System Services: Service ExecutionExecution
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

21 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Alta · 16
  • Media · 4
  • Baja · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaEvent ID 4697: a service was installed (and why it beats 7045)

Fuentes y lecturas adicionales