System Event ID 7036: Cambio de estado de servicio
- Event ID
- 7036
- Registro
- System
- Proveedor
- Service Control Manager
- Archivo
- System.evtx
- Categoría
- Servicios
- Registro predeterminado
- Activado por defecto
Qué significa el evento 7036
El evento 7036 lo escribe el Administrador de control de servicios cada vez que un servicio cambia de estado. param1 es el nombre para mostrar del servicio y param2 el nuevo estado, casi siempre running o stopped. Es, con diferencia, el evento más frecuente del Administrador de control de servicios, ya que muchos servicios se inician y se detienen a petición.
Su valor está en la correlación. Tras un 7045, un par running / stopped con segundos de diferencia es la huella típica de una ejecución remota puntual (estilo PsExec). Antes de una fase de cifrado o de borrado, una serie de registros stopped para servicios de copia de seguridad, bases de datos y seguridad es un paso clásico de preparación de un ransomware. Que un agente de seguridad o el Registro de eventos de Windows pase a stopped fuera de un apagado es una señal de alarma.
El evento no indica quién detuvo el servicio. Búsquelo en la creación de procesos (4688, Sysmon 1: sc stop, net stop, Stop-Service, taskkill) a la misma hora.
Cuándo se registra
Se registra siempre en el registro System.
Muy ruidoso. El texto del estado en param2 puede estar localizado en sistemas que no están en inglés, y los datos binarios del registro contienen el nombre de clave del servicio.
Campos clave
| Campo | Qué indica | ||||||
|---|---|---|---|---|---|---|---|
| param1 | Nombre para mostrar del servicio, p. ej. Windows Defender Antivirus Service, Volume Shadow Copy. | ||||||
| param2 | Nuevo estado del servicio.
|
Orígenes legítimos habituales
- Servicios de inicio a petición que se inician y detienen a lo largo del día (Windows Update, BITS, Windows Modules Installer).
- Servicios detenidos y reiniciados durante la aplicación de parches y las actualizaciones de software.
Qué hacen los atacantes para generarlo
- Servicios de ejecución remota (PSEXESVC o nombres aleatorios) que pasan a
runningy después astoppedjusto después de su instalación 7045. - Ransomware que detiene servicios de copia de seguridad, SQL, Exchange, VSS y antivirus antes del cifrado.
- Evasión de defensas deteniendo los servicios de EDR, Defender o Sysmon.
Consejos de investigación
- Excluya los servicios ruidosos de inicio a petición y después busque servicios de seguridad, copia de seguridad y registro que pasen a
stopped. - Empareje los registros
running/stoppedcon el 7045 para medir cuánto tiempo se ejecutó un servicio instalado. - Encuentre el comando que detuvo el servicio en el 4688 o en Sysmon 1 en el mismo segundo.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
3 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 1
- Media · 2
- AltaHackTool Service Registration or ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MediaRemote Access Tool Services Have Been Installed - SystemRule by Connor Martin, Nasreddine Bencherchali, SigmaHQ, DRL 1.1
- MediaWindows Defender Threat Detection Service DisabledRule by Ján Trenčanský, frack113, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.