Skip to content
System

System Event ID 7045: Servicio instalado

Se instaló un servicio en el sistemaEl evento 7045 de System registra cada nuevo servicio o controlador: nombre, ruta del binario, tipo de inicio y cuenta. Gran señal de movimiento lateral.
7045
Event ID
7045
Registro
System
Proveedor
Service Control Manager
Archivo
System.evtx
Categoría
Servicios
Registro predeterminado
Activado por defecto

Qué significa el evento 7045

El evento 7045 lo escribe el Administrador de control de servicios cuando se crea un nuevo servicio, ya sea con sc create, New-Service, un instalador, la API CreateService o de forma remota a través de la interfaz RPC del SCM. Los controladores de kernel registrados como servicios también aparecen aquí. A diferencia del 4697 de Seguridad, se registra por defecto, lo que lo convierte en uno de los artefactos de persistencia y de movimiento lateral más fiables de Windows.

ImagePath es el primer campo que hay que leer. Los servicios legítimos apuntan a binarios firmados en C:\Windows\System32 o C:\Program Files. Las rutas en C:\Windows\Temp, perfiles de usuario, C:\ProgramData o ADMIN$, y líneas de comandos como cmd.exe /c ..., %COMSPEC% o powershell -enc ..., son fuertes indicadores de herramientas de ejecución remota y de malware. Los nombres de servicio aleatorios de 8 caracteres o con aspecto de GUID son típicos de la ejecución basada en servicios de Impacket, Metasploit y Cobalt Strike.

La ejecución remota a través del SCM (PsExec y sus clones) deja un 7045 en el host de destino, normalmente justo después de un inicio de sesión de tipo 3 (4624) desde el origen, y después un 7036 cuando el servicio se inicia y se detiene.

Cuándo se registra

Directiva de auditoría / configuración

Se registra siempre en el registro System cuando se instala un servicio.

El 4697 de Seguridad contiene datos similares pero requiere Audit Security System Extension. Un 7045 solo se escribe en la creación; los cambios en la ruta del binario de un servicio existente no producen ninguno.

Campos clave

CampoQué indica
ServiceNameNombre para mostrar del nuevo servicio. PSEXESVC, letras aleatorias o nombres con aspecto de GUID merecen atención.
ImagePathRuta del binario o línea de comandos que ejecutará el servicio. Busque carpetas temporales, directorios de usuario, cmd.exe /c, powershell, rundll32, mshta o rutas UNC.
ServiceTypeTipo de servicio.
ValorSignificado
user mode serviceServicio normal que ejecuta un ejecutable en modo usuario.
kernel mode driverControlador de kernel. Los controladores inesperados pueden ser rootkits o controladores vulnerables cargados para desactivar herramientas de seguridad.
file system driverControlador de sistema de archivos o de filtro.
StartTypeCuándo se inicia el servicio.
ValorSignificado
auto startSe inicia en cada arranque; persistencia.
demand startInicio manual; típico de los servicios de ejecución remota puntual.
disabledNo puede iniciarse hasta que se reconfigure.
boot startControlador cargado por el cargador de arranque.
system startControlador cargado durante la inicialización del kernel.
AccountNameCuenta con la que se ejecuta el servicio, p. ej. LocalSystem, NT AUTHORITY\LocalService o una cuenta de dominio. Vacía en los controladores.

Orígenes legítimos habituales

  • Instaladores y actualizaciones de software que registran sus servicios y controladores.
  • Agentes de endpoint, herramientas de copia de seguridad y de soporte remoto desplegados por TI.
  • Controladores de hardware instalados al conectar nuevos dispositivos.
  • Uso legítimo de PsExec por parte de administradores (servicio PSEXESVC).

Qué hacen los atacantes para generarlo

  • Ejecución remota con PsExec, psexec.py / smbexec.py de Impacket, Metasploit o jump psexec de Cobalt Strike: servicios de corta duración con nombres aleatorios o cmd.exe /c en ImagePath.
  • Persistencia mediante un nuevo servicio de inicio automático que apunta a un payload depositado.
  • Carga de un controlador firmado vulnerable (BYOVD) para desactivar el EDR, visible como un nuevo controlador en modo kernel.

Consejos de investigación

  • Revise cada 7045 de la cronología; el volumen es lo bastante bajo como para leerlos uno a uno.
  • Compruebe la ubicación, la firma y el hash de ImagePath; recupere el binario si aún existe.
  • Correlacione con el 4624 de tipo 3 y el 5145 (ADMIN$ / IPC$ svcctl) justo antes en el mismo host para identificar el origen.
  • Continúe con el 7036 (running/stopped) y el 7009 o 7000 (errores de inicio) para ver si se ejecutó y durante cuánto tiempo.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1543.003 Create or Modify System Process: Windows ServicePersistence, Privilege Escalation
T1569.002 System Services: Service ExecutionExecution
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

41 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.

  • Crítica · 2
  • Alta · 22
  • Media · 17

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Guía detalladaEvent ID 7045 explicado: instalación de servicio como señal de persistencia

Fuentes y lecturas adicionales