Skip to content
System

System Event ID 7036: Cambio de estado de servicio

El servicio entró en estado de ejecución o detenidoEl evento 7036 de System se registra cada vez que un servicio pasa a ejecución o se detiene. Muestra cuándo corrieron servicios y cuándo se pararon defensas.
7036
Event ID
7036
Registro
System
Proveedor
Service Control Manager
Archivo
System.evtx
Categoría
Servicios
Registro predeterminado
Activado por defecto

Qué significa el evento 7036

El evento 7036 lo escribe el Administrador de control de servicios cada vez que un servicio cambia de estado. param1 es el nombre para mostrar del servicio y param2 el nuevo estado, casi siempre running o stopped. Es, con diferencia, el evento más frecuente del Administrador de control de servicios, ya que muchos servicios se inician y se detienen a petición.

Su valor está en la correlación. Tras un 7045, un par running / stopped con segundos de diferencia es la huella típica de una ejecución remota puntual (estilo PsExec). Antes de una fase de cifrado o de borrado, una serie de registros stopped para servicios de copia de seguridad, bases de datos y seguridad es un paso clásico de preparación de un ransomware. Que un agente de seguridad o el Registro de eventos de Windows pase a stopped fuera de un apagado es una señal de alarma.

El evento no indica quién detuvo el servicio. Búsquelo en la creación de procesos (4688, Sysmon 1: sc stop, net stop, Stop-Service, taskkill) a la misma hora.

Cuándo se registra

Directiva de auditoría / configuración

Se registra siempre en el registro System.

Muy ruidoso. El texto del estado en param2 puede estar localizado en sistemas que no están en inglés, y los datos binarios del registro contienen el nombre de clave del servicio.

Campos clave

CampoQué indica
param1Nombre para mostrar del servicio, p. ej. Windows Defender Antivirus Service, Volume Shadow Copy.
param2Nuevo estado del servicio.
ValorSignificado
runningEl servicio se inició.
stoppedEl servicio se detuvo, de forma limpia o a petición.

Orígenes legítimos habituales

  • Servicios de inicio a petición que se inician y detienen a lo largo del día (Windows Update, BITS, Windows Modules Installer).
  • Servicios detenidos y reiniciados durante la aplicación de parches y las actualizaciones de software.

Qué hacen los atacantes para generarlo

  • Servicios de ejecución remota (PSEXESVC o nombres aleatorios) que pasan a running y después a stopped justo después de su instalación 7045.
  • Ransomware que detiene servicios de copia de seguridad, SQL, Exchange, VSS y antivirus antes del cifrado.
  • Evasión de defensas deteniendo los servicios de EDR, Defender o Sysmon.

Consejos de investigación

  • Excluya los servicios ruidosos de inicio a petición y después busque servicios de seguridad, copia de seguridad y registro que pasen a stopped.
  • Empareje los registros running/stopped con el 7045 para medir cuánto tiempo se ejecutó un servicio instalado.
  • Encuentre el comando que detuvo el servicio en el 4688 o en Sysmon 1 en el mismo segundo.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1489 Service StopImpact
T1569.002 System Services: Service ExecutionExecution
T1685 Disable or Modify ToolsDefense Impairment

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

3 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.

  • Alta · 1
  • Media · 2

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaEvent ID 7036 explicado: cambios de estado de servicio para triaje DFIR

Fuentes y lecturas adicionales