Skip to content
System

System Event ID 1074: Apagado o reinicio solicitado

El proceso inició el reinicio o el apagado del equipo en nombre del usuarioEl evento 1074 de System (User32) registra quién pidió un apagado o reinicio: proceso, usuario, código de motivo y comentario. Dice quién reinició el equipo.
1074
Event ID
1074
Registro
System
Proveedor
User32
Archivo
System.evtx
Categoría
Sistema
Registro predeterminado
Activado por defecto

Qué significa el evento 1074

El evento 1074 se escribe cuando un proceso pide a Windows que se apague o reinicie mediante la API estándar: el menú Inicio, shutdown.exe, Restart-Computer, Windows Update, los instaladores o una solicitud de apagado remoto. Es el mejor registro de la intención: qué proceso lo pidió, en nombre de qué cuenta y con qué motivo.

Los campos son posicionales: param1 es el proceso solicitante seguido de un nombre de equipo entre paréntesis, param2 el equipo que se apaga, param3 el texto del motivo, param4 el código de motivo, param5 la acción (restart, power off), param6 el comentario libre y param7 el usuario. Los códigos de motivo siguen el formato documentado de motivos de apagado (motivo principal y secundario más el indicador de planificado).

Un reinicio limpio suele verse como 1074, después 6006 y 13, y luego 12 y 6005 al volver a arrancar. Un bloqueo del sistema no tiene ninguno de los tres primeros.

Cuándo se registra

Directiva de auditoría / configuración

Se registra siempre en el registro System cuando se solicita un apagado o reinicio mediante la API.

Los apagados forzados, los reinicios desde el hipervisor y los bloqueos no producen 1074. param3 y param5 están localizados en sistemas que no están en inglés.

Campos clave

CampoQué indica
param1Proceso solicitante, p. ej. C:\Windows\system32\shutdown.exe, winlogon.exe, TrustedInstaller.exe, seguido de un nombre de equipo entre paréntesis.
param2Nombre del equipo que se apaga o reinicia.
param3Texto del motivo, p. ej. Operating System: Upgrade (Planned) u Other (Unplanned).
param4Código de motivo de apagado en hexadecimal, p. ej. 0x80020003. 0x0 significa que no se indicó ningún motivo.
param5Acción solicitada, p. ej. restart o power off.
param6Comentario proporcionado por el solicitante (por ejemplo shutdown /c "..."). A menudo vacío.
param7Cuenta en cuyo nombre se solicitó el apagado, p. ej. NT AUTHORITY\SYSTEM o CONTOSO\admin.

Orígenes legítimos habituales

  • Usuarios que reinician desde el menú Inicio (winlogon.exe, explorer.exe, RuntimeBroker.exe).
  • Reinicios de Windows Update y de mantenimiento por TrustedInstaller.exe, MoUsoCoreWorker.exe o winlogon.exe como SYSTEM.
  • Instaladores de software y agentes de administración que reinician tras un despliegue.

Qué hacen los atacantes para generarlo

  • shutdown.exe /r o Restart-Computer ejecutados por un atacante para activar la persistencia o interrumpir la operación, a veces con un comentario que deja un mensaje.
  • Reinicios masivos de servidores por operadores de ransomware, a menudo con shutdown.exe ejecutado desde una sesión remota.

Consejos de investigación

  • Revise param7 y param1 juntos; conviene confirmar los casos de cuentas de usuario interactivas que ejecutan shutdown.exe en servidores.
  • Relacione la hora con la creación de procesos (4688, Sysmon 1) para ver la línea de comandos exacta y el proceso padre.
  • En los apagados remotos, busque un inicio de sesión de red (4624 de tipo 3) en el host justo antes.
  • Confirme la secuencia 1074, 6006, 13, 12, 6005 para validar un reinicio limpio.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1529 System Shutdown/RebootImpact

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

Ninguna regla SigmaHQ incluida apunta específicamente a este Event ID. Las reglas de eventos relacionados pueden cubrir la actividad.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Fuentes y lecturas adicionales