System Event ID 7036 : Changement d'état de service
- Event ID
- 7036
- Journal
- System
- Fournisseur
- Service Control Manager
- Fichier
- System.evtx
- Catégorie
- Services
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 7036
L'événement 7036 est écrit par le Gestionnaire de contrôle des services chaque fois qu'un service change d'état. param1 est le nom d'affichage du service et param2 le nouvel état, le plus souvent running ou stopped. C'est de loin l'événement le plus fréquent du Gestionnaire de contrôle des services, car de nombreux services démarrent et s'arrêtent à la demande.
Sa valeur vient de la corrélation. Après un 7045, un couple running / stopped à quelques secondes d'intervalle est l'empreinte typique d'une exécution à distance ponctuelle (de type PsExec). Avant une phase de chiffrement ou d'effacement, une série de stopped pour les services de sauvegarde, de bases de données et de sécurité est une étape classique de préparation d'un rançongiciel. Un agent de sécurité ou le Journal d'événements Windows passant à stopped en dehors d'un arrêt est un signal d'alerte.
L'événement n'indique pas qui a arrêté le service. Trouvez-le dans les créations de processus (4688, Sysmon 1 : sc stop, net stop, Stop-Service, taskkill) au même moment.
Quand il est journalisé
Toujours consigné dans le journal System.
Très bruyant. Le texte de l'état dans param2 peut être localisé sur les systèmes non anglophones, et les données binaires de l'enregistrement contiennent le nom de clé du service.
Champs clés
| Champ | Ce qu’il indique | ||||||
|---|---|---|---|---|---|---|---|
| param1 | Nom d'affichage du service, par ex. Windows Defender Antivirus Service, Volume Shadow Copy. | ||||||
| param2 | Nouvel état du service.
|
Sources légitimes courantes
- Services à démarrage à la demande qui démarrent et s'arrêtent toute la journée (Windows Update, BITS, Windows Modules Installer).
- Services arrêtés et redémarrés lors des correctifs et des mises à jour logicielles.
Ce que font les attaquants qui le produit
- Services d'exécution à distance (PSEXESVC ou noms aléatoires) passant à
runningpuisstoppedjuste après leur installation (7045). - Rançongiciels arrêtant les services de sauvegarde, SQL, Exchange, VSS et antivirus avant le chiffrement.
- Évasion des défenses par l'arrêt des services EDR, Defender ou Sysmon.
Pistes d’investigation
- Éliminez les services bruyants à démarrage à la demande, puis recherchez les services de sécurité, de sauvegarde et de journalisation passant à
stopped. - Associez les enregistrements
running/stoppedau 7045 pour mesurer combien de temps un service installé a tourné. - Trouvez la commande qui a arrêté le service dans les 4688 ou Sysmon 1 de la même seconde.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
3 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.
- Élevé · 1
- Moyen · 2
- ÉlevéHackTool Service Registration or ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenRemote Access Tool Services Have Been Installed - SystemRule by Connor Martin, Nasreddine Bencherchali, SigmaHQ, DRL 1.1
- MoyenWindows Defender Threat Detection Service DisabledRule by Ján Trenčanský, frack113, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.