System Event ID 7045: Servicio instalado
- Event ID
- 7045
- Registro
- System
- Proveedor
- Service Control Manager
- Archivo
- System.evtx
- Categoría
- Servicios
- Registro predeterminado
- Activado por defecto
Qué significa el evento 7045
El evento 7045 lo escribe el Administrador de control de servicios cuando se crea un nuevo servicio, ya sea con sc create, New-Service, un instalador, la API CreateService o de forma remota a través de la interfaz RPC del SCM. Los controladores de kernel registrados como servicios también aparecen aquí. A diferencia del 4697 de Seguridad, se registra por defecto, lo que lo convierte en uno de los artefactos de persistencia y de movimiento lateral más fiables de Windows.
ImagePath es el primer campo que hay que leer. Los servicios legítimos apuntan a binarios firmados en C:\Windows\System32 o C:\Program Files. Las rutas en C:\Windows\Temp, perfiles de usuario, C:\ProgramData o ADMIN$, y líneas de comandos como cmd.exe /c ..., %COMSPEC% o powershell -enc ..., son fuertes indicadores de herramientas de ejecución remota y de malware. Los nombres de servicio aleatorios de 8 caracteres o con aspecto de GUID son típicos de la ejecución basada en servicios de Impacket, Metasploit y Cobalt Strike.
La ejecución remota a través del SCM (PsExec y sus clones) deja un 7045 en el host de destino, normalmente justo después de un inicio de sesión de tipo 3 (4624) desde el origen, y después un 7036 cuando el servicio se inicia y se detiene.
Cuándo se registra
Se registra siempre en el registro System cuando se instala un servicio.
El 4697 de Seguridad contiene datos similares pero requiere Audit Security System Extension. Un 7045 solo se escribe en la creación; los cambios en la ruta del binario de un servicio existente no producen ninguno.
Campos clave
| Campo | Qué indica | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| ServiceName | Nombre para mostrar del nuevo servicio. PSEXESVC, letras aleatorias o nombres con aspecto de GUID merecen atención. | ||||||||||||
| ImagePath | Ruta del binario o línea de comandos que ejecutará el servicio. Busque carpetas temporales, directorios de usuario, cmd.exe /c, powershell, rundll32, mshta o rutas UNC. | ||||||||||||
| ServiceType | Tipo de servicio.
| ||||||||||||
| StartType | Cuándo se inicia el servicio.
| ||||||||||||
| AccountName | Cuenta con la que se ejecuta el servicio, p. ej. LocalSystem, NT AUTHORITY\LocalService o una cuenta de dominio. Vacía en los controladores. |
Orígenes legítimos habituales
- Instaladores y actualizaciones de software que registran sus servicios y controladores.
- Agentes de endpoint, herramientas de copia de seguridad y de soporte remoto desplegados por TI.
- Controladores de hardware instalados al conectar nuevos dispositivos.
- Uso legítimo de PsExec por parte de administradores (servicio
PSEXESVC).
Qué hacen los atacantes para generarlo
- Ejecución remota con PsExec,
psexec.py/smbexec.pyde Impacket, Metasploit ojump psexecde Cobalt Strike: servicios de corta duración con nombres aleatorios ocmd.exe /cenImagePath. - Persistencia mediante un nuevo servicio de inicio automático que apunta a un payload depositado.
- Carga de un controlador firmado vulnerable (BYOVD) para desactivar el EDR, visible como un nuevo controlador en modo kernel.
Consejos de investigación
- Revise cada 7045 de la cronología; el volumen es lo bastante bajo como para leerlos uno a uno.
- Compruebe la ubicación, la firma y el hash de
ImagePath; recupere el binario si aún existe. - Correlacione con el 4624 de tipo 3 y el 5145 (ADMIN$ / IPC$
svcctl) justo antes en el mismo host para identificar el origen. - Continúe con el 7036 (running/stopped) y el 7009 o 7000 (errores de inicio) para ver si se ejecutó y durante cuánto tiempo.
Técnicas MITRE ATT&CK
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
41 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.
- Crítica · 2
- Alta · 22
- Media · 17
- CríticaCobaltStrike Service Installations - SystemRule by Florian Roth (Nextron Systems), Wojciech Lesicki, SigmaHQ, DRL 1.1
- CríticaMoriya Rootkit - SystemRule by Bhabesh Raj, SigmaHQ, DRL 1.1
- AltaCredential Dumping Tools Service Execution - SystemRule by Florian Roth (Nextron Systems), Teymur Kheirkhabarov, Daniil Yugoslavskiy, oscd.community, SigmaHQ, DRL 1.1
- AltaHackTool Service Registration or ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation CLIP+ Launcher - SystemRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Obfuscated IEX Invocation - SystemRule by Daniel Bohannon (@Mandiant/@FireEye), oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation STDIN+ Launcher - SystemRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation VAR+ Launcher - SystemRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation VAR++ LAUNCHER OBFUSCATION - SystemRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Stdin - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Use Clip - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Use MSHTA - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Use Rundll32 - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaKrbRelayUp Service InstallationRule by Sittikorn S, Tim Shelton, SigmaHQ, DRL 1.1
- AltaMeterpreter or Cobalt Strike Getsystem Service Installation - SystemRule by Teymur Kheirkhabarov, Ecco, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaPowerShell Scripts Installed as ServicesRule by oscd.community, Natalia Shornikova, SigmaHQ, DRL 1.1
- AltaProcessHacker Privilege ElevationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaRTCore Suspicious Service InstallationRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaService Installation with Suspicious Folder PatternRule by pH-T (Nextron Systems), SigmaHQ, DRL 1.1
- AltaService Installed By Unusual Client - SystemRule by Tim Rauch (Nextron Systems), Elastic (idea), SigmaHQ, DRL 1.1
- AltaSliver C2 Default Service InstallationRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- Altasmbexec.py Service InstallationRule by Omer Faruk Celik, SigmaHQ, DRL 1.1
- AltaSuspicious Service InstallationRule by pH-T (Nextron Systems), Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaSuspicious Service Installation ScriptRule by pH-T (Nextron Systems), SigmaHQ, DRL 1.1
- MediaAnydesk Remote Access Software Service InstallationRule by Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.