Event ID 4697 : Service installé
- Event ID
- 4697
- Journal
- Security
- Fournisseur
- Microsoft-Windows-Security-Auditing
- Fichier
- Security.evtx
- Catégorie
- Services
- Journalisation par défaut
- À configurer
Que signifie l’événement 4697
L'événement 4697 est écrit lorsqu'un service est enregistré auprès du Gestionnaire de contrôle des services (SCM). Il consigne le nom du service (ServiceName), la commande qu'il exécutera (ServiceFileName), son mode de démarrage (ServiceStartType), son type (ServiceType) et le compte sous lequel il s'exécute (ServiceAccount), ainsi que le compte qui l'a installé (Subject*).
C'est le pendant, dans le journal Sécurité, de l'événement System 7045, consigné par le Gestionnaire de contrôle des services sur tous les systèmes sans aucune stratégie d'audit. Le 4697 nécessite la sous-catégorie Security System Extension, mais ajoute le compte installateur et sa session — utile pour rattacher l'installation à une ouverture de session distante précise.
Les nouveaux services sont prisés tant pour la persistance que pour l'exécution à distance : PsExec, smbexec/psexec d'Impacket, jump psexec de Cobalt Strike et de nombreux opérateurs de rançongiciels créent un service sur la cible pour exécuter leur charge utile en tant que SYSTEM. Les installations de pilotes (services noyau) apparaissent aussi ici.
Quand il est journalisé
Advanced Audit Policy Configuration > System > Audit Security System Extension (Success). Non activé dans la stratégie d'audit par défaut.
L'événement System 7045 couvre les mêmes installations par défaut et doit être consulté lorsque le 4697 n'est pas audité.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| SubjectUserName | Compte ayant installé le service. Pour une installation à distance, il s'agit du compte d'administration distant ; HOST$ signifie SYSTEM. | ||||||||||||||||
| SubjectLogonId | Session de l'installateur ; pivotez vers son 4624 (souvent une ouverture réseau de type 3) pour trouver la source. | ||||||||||||||||
| ServiceName | Nom du nouveau service. Des noms d'apparence aléatoire ou très courts sont un signal d'alerte. | ||||||||||||||||
| ServiceFileName | Ligne de commande exécutée par le service. Recherchez cmd.exe /c, powershell, des chemins sous \Temp\, la racine ADMIN$ / C:\Windows\, ou des arguments encodés. | ||||||||||||||||
| ServiceType | Nature du service.
| ||||||||||||||||
| ServiceStartType | Moment du démarrage du service.
| ||||||||||||||||
| ServiceAccount | Compte sous lequel s'exécute le service, par ex. LocalSystem, NT AUTHORITY\LocalService ou un compte de domaine. |
Sources légitimes courantes
- Installations et mises à jour de logiciels (pilotes, agents, services de mise à jour des navigateurs).
- Outils d'administration et de support à distance qui installent un service temporaire sur la cible.
- Installation de fonctionnalités et de rôles Windows.
Ce que font les attaquants qui le produit
- Exécution à distance via PsExec ou Impacket : un nouveau service à démarrage manuel au nom aléatoire ou propre à l'outil, exécutant un binaire depuis
ADMIN$ou une ligne de commandecmd.exe /c/%COMSPEC%. - Persistance via un service à démarrage automatique pointant vers une charge utile dans un dossier accessible en écriture à l'utilisateur.
- Chargement d'un pilote noyau malveillant ou vulnérable (ServiceType
0x1, type de démarrage 0 à 3) pour neutraliser les outils de sécurité.
Pistes d’investigation
- Examinez d'abord ServiceFileName : tout ce qui se trouve hors de
Program Files/System32ou contient un shell, un hôte de scripts ou un blob encodé mérite l'attention. - Pivotez sur SubjectLogonId vers le 4624 du même hôte — une ouverture de type 3 quelques secondes avant l'installation révèle l'IP source de l'exécution à distance.
- Corrélez avec les événements System 7045 et 7036 (service démarré/arrêté) pour savoir s'il a été exécuté puis supprimé.
- Recherchez les 4688 enfants de
services.exejuste après l'installation pour voir ce que le service a exécuté.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
21 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 16
- Moyen · 4
- Faible · 1
- ÉlevéCobaltStrike Service Installations - SecurityRule by Florian Roth (Nextron Systems), Wojciech Lesicki, SigmaHQ, DRL 1.1
- ÉlevéCredential Dumping Tools Service Execution - SecurityRule by Florian Roth (Nextron Systems), Teymur Kheirkhabarov, Daniil Yugoslavskiy, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéHybridConnectionManager Service InstallationRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation CLIP+ Launcher - SecurityRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Obfuscated IEX Invocation - SecurityRule by Daniel Bohannon (@Mandiant/@FireEye), oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation STDIN+ Launcher - SecurityRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation VAR+ Launcher - SecurityRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation VAR++ LAUNCHER OBFUSCATION - SecurityRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Stdin - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Use Clip - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Use MSHTA - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Use Rundll32 - SecurityRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéMetasploit Or Impacket Service Installation Via SMB PsExecRule by Bartlomiej Czyz, Relativity, SigmaHQ, DRL 1.1
- ÉlevéMeterpreter or Cobalt Strike Getsystem Service Installation - SecurityRule by Teymur Kheirkhabarov, Ecco, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéPowerShell Scripts Installed as Services - SecurityRule by oscd.community, Natalia Shornikova, SigmaHQ, DRL 1.1
- ÉlevéService Installed By Unusual Client - SecurityRule by Tim Rauch (Nextron Systems), Elastic (idea), SigmaHQ, DRL 1.1
- MoyenInvoke-Obfuscation COMPRESS OBFUSCATION - SecurityRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MoyenInvoke-Obfuscation RUNDLL LAUNCHER - SecurityRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MoyenRemote Access Tool Services Have Been Installed - SecurityRule by Connor Martin, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenWindows Pcap DriversRule by Cian Heasley, SigmaHQ, DRL 1.1
- FaibleTap Driver Installation - SecurityRule by Daniil Yugoslavskiy, Ian Davis, oscd.community, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.