Skip to content
Security

Event ID 4697 : Service installé

Un service a été installé sur le systèmeL'événement 4697 consigne un nouveau service Windows : nom, binaire, type de démarrage et compte. Clé pour le mouvement latéral type PsExec et la persistance.
4697
Event ID
4697
Journal
Security
Fournisseur
Microsoft-Windows-Security-Auditing
Fichier
Security.evtx
Catégorie
Services
Journalisation par défaut
À configurer

Que signifie l’événement 4697

L'événement 4697 est écrit lorsqu'un service est enregistré auprès du Gestionnaire de contrôle des services (SCM). Il consigne le nom du service (ServiceName), la commande qu'il exécutera (ServiceFileName), son mode de démarrage (ServiceStartType), son type (ServiceType) et le compte sous lequel il s'exécute (ServiceAccount), ainsi que le compte qui l'a installé (Subject*).

C'est le pendant, dans le journal Sécurité, de l'événement System 7045, consigné par le Gestionnaire de contrôle des services sur tous les systèmes sans aucune stratégie d'audit. Le 4697 nécessite la sous-catégorie Security System Extension, mais ajoute le compte installateur et sa session — utile pour rattacher l'installation à une ouverture de session distante précise.

Les nouveaux services sont prisés tant pour la persistance que pour l'exécution à distance : PsExec, smbexec/psexec d'Impacket, jump psexec de Cobalt Strike et de nombreux opérateurs de rançongiciels créent un service sur la cible pour exécuter leur charge utile en tant que SYSTEM. Les installations de pilotes (services noyau) apparaissent aussi ici.

Quand il est journalisé

Stratégie d’audit / configuration

Advanced Audit Policy Configuration > System > Audit Security System Extension (Success). Non activé dans la stratégie d'audit par défaut.

L'événement System 7045 couvre les mêmes installations par défaut et doit être consulté lorsque le 4697 n'est pas audité.

Champs clés

ChampCe qu’il indique
SubjectUserNameCompte ayant installé le service. Pour une installation à distance, il s'agit du compte d'administration distant ; HOST$ signifie SYSTEM.
SubjectLogonIdSession de l'installateur ; pivotez vers son 4624 (souvent une ouverture réseau de type 3) pour trouver la source.
ServiceNameNom du nouveau service. Des noms d'apparence aléatoire ou très courts sont un signal d'alerte.
ServiceFileNameLigne de commande exécutée par le service. Recherchez cmd.exe /c, powershell, des chemins sous \Temp\, la racine ADMIN$ / C:\Windows\, ou des arguments encodés.
ServiceTypeNature du service.
ValeurSignification
0x1Pilote noyau.
0x2Pilote de système de fichiers.
0x8Pilote de reconnaissance (recognizer).
0x10Service Win32 s'exécutant dans son propre processus.
0x20Service Win32 partageant un processus (hébergé par svchost).
0x110Service à processus propre autorisé à interagir avec le bureau.
0x120Service à processus partagé autorisé à interagir avec le bureau.
ServiceStartTypeMoment du démarrage du service.
ValeurSignification
0Boot — pilote chargé par le chargeur de démarrage.
1System — pilote démarré pendant l'initialisation du noyau.
2Automatique — démarré au boot par le Gestionnaire de contrôle des services.
3Manuel (démarrage à la demande).
4Désactivé.
ServiceAccountCompte sous lequel s'exécute le service, par ex. LocalSystem, NT AUTHORITY\LocalService ou un compte de domaine.

Sources légitimes courantes

  • Installations et mises à jour de logiciels (pilotes, agents, services de mise à jour des navigateurs).
  • Outils d'administration et de support à distance qui installent un service temporaire sur la cible.
  • Installation de fonctionnalités et de rôles Windows.

Ce que font les attaquants qui le produit

  • Exécution à distance via PsExec ou Impacket : un nouveau service à démarrage manuel au nom aléatoire ou propre à l'outil, exécutant un binaire depuis ADMIN$ ou une ligne de commande cmd.exe /c / %COMSPEC%.
  • Persistance via un service à démarrage automatique pointant vers une charge utile dans un dossier accessible en écriture à l'utilisateur.
  • Chargement d'un pilote noyau malveillant ou vulnérable (ServiceType 0x1, type de démarrage 0 à 3) pour neutraliser les outils de sécurité.

Pistes d’investigation

  • Examinez d'abord ServiceFileName : tout ce qui se trouve hors de Program Files / System32 ou contient un shell, un hôte de scripts ou un blob encodé mérite l'attention.
  • Pivotez sur SubjectLogonId vers le 4624 du même hôte — une ouverture de type 3 quelques secondes avant l'installation révèle l'IP source de l'exécution à distance.
  • Corrélez avec les événements System 7045 et 7036 (service démarré/arrêté) pour savoir s'il a été exécuté puis supprimé.
  • Recherchez les 4688 enfants de services.exe juste après l'installation pour voir ce que le service a exécuté.

Techniques MITRE ATT&CK

TechniqueTactiques
T1543.003 Create or Modify System Process: Windows ServicePersistence, Privilege Escalation
T1569.002 System Services: Service ExecutionExecution
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

21 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 16
  • Moyen · 4
  • Faible · 1

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléEvent ID 4697: a service was installed (and why it beats 7045)

Sources et pour aller plus loin