System Event ID 1074: Apagado o reinicio solicitado
- Event ID
- 1074
- Registro
- System
- Proveedor
- User32
- Archivo
- System.evtx
- Categoría
- Sistema
- Registro predeterminado
- Activado por defecto
Qué significa el evento 1074
El evento 1074 se escribe cuando un proceso pide a Windows que se apague o reinicie mediante la API estándar: el menú Inicio, shutdown.exe, Restart-Computer, Windows Update, los instaladores o una solicitud de apagado remoto. Es el mejor registro de la intención: qué proceso lo pidió, en nombre de qué cuenta y con qué motivo.
Los campos son posicionales: param1 es el proceso solicitante seguido de un nombre de equipo entre paréntesis, param2 el equipo que se apaga, param3 el texto del motivo, param4 el código de motivo, param5 la acción (restart, power off), param6 el comentario libre y param7 el usuario. Los códigos de motivo siguen el formato documentado de motivos de apagado (motivo principal y secundario más el indicador de planificado).
Un reinicio limpio suele verse como 1074, después 6006 y 13, y luego 12 y 6005 al volver a arrancar. Un bloqueo del sistema no tiene ninguno de los tres primeros.
Cuándo se registra
Se registra siempre en el registro System cuando se solicita un apagado o reinicio mediante la API.
Los apagados forzados, los reinicios desde el hipervisor y los bloqueos no producen 1074. param3 y param5 están localizados en sistemas que no están en inglés.
Campos clave
| Campo | Qué indica |
|---|---|
| param1 | Proceso solicitante, p. ej. C:\Windows\system32\shutdown.exe, winlogon.exe, TrustedInstaller.exe, seguido de un nombre de equipo entre paréntesis. |
| param2 | Nombre del equipo que se apaga o reinicia. |
| param3 | Texto del motivo, p. ej. Operating System: Upgrade (Planned) u Other (Unplanned). |
| param4 | Código de motivo de apagado en hexadecimal, p. ej. 0x80020003. 0x0 significa que no se indicó ningún motivo. |
| param5 | Acción solicitada, p. ej. restart o power off. |
| param6 | Comentario proporcionado por el solicitante (por ejemplo shutdown /c "..."). A menudo vacío. |
| param7 | Cuenta en cuyo nombre se solicitó el apagado, p. ej. NT AUTHORITY\SYSTEM o CONTOSO\admin. |
Orígenes legítimos habituales
- Usuarios que reinician desde el menú Inicio (
winlogon.exe,explorer.exe,RuntimeBroker.exe). - Reinicios de Windows Update y de mantenimiento por
TrustedInstaller.exe,MoUsoCoreWorker.exeowinlogon.execomoSYSTEM. - Instaladores de software y agentes de administración que reinician tras un despliegue.
Qué hacen los atacantes para generarlo
shutdown.exe /roRestart-Computerejecutados por un atacante para activar la persistencia o interrumpir la operación, a veces con un comentario que deja un mensaje.- Reinicios masivos de servidores por operadores de ransomware, a menudo con
shutdown.exeejecutado desde una sesión remota.
Consejos de investigación
- Revise
param7yparam1juntos; conviene confirmar los casos de cuentas de usuario interactivas que ejecutanshutdown.exeen servidores. - Relacione la hora con la creación de procesos (4688, Sysmon 1) para ver la línea de comandos exacta y el proceso padre.
- En los apagados remotos, busque un inicio de sesión de red (4624 de tipo 3) en el host justo antes.
- Confirme la secuencia 1074, 6006, 13, 12, 6005 para validar un reinicio limpio.
Técnicas MITRE ATT&CK
| Técnica | Tácticas |
|---|---|
| T1529 System Shutdown/Reboot | Impact |
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.