Skip to content
System

System Event ID 7036 : Changement d'état de service

Le service est entré dans l'état En cours d'exécution ou ArrêtéL'événement System 7036 consigne chaque démarrage ou arrêt de service : quand un service a tourné, quand sécurité ou journalisation ont été coupées.
7036
Event ID
7036
Journal
System
Fournisseur
Service Control Manager
Fichier
System.evtx
Catégorie
Services
Journalisation par défaut
Activée par défaut

Que signifie l’événement 7036

L'événement 7036 est écrit par le Gestionnaire de contrôle des services chaque fois qu'un service change d'état. param1 est le nom d'affichage du service et param2 le nouvel état, le plus souvent running ou stopped. C'est de loin l'événement le plus fréquent du Gestionnaire de contrôle des services, car de nombreux services démarrent et s'arrêtent à la demande.

Sa valeur vient de la corrélation. Après un 7045, un couple running / stopped à quelques secondes d'intervalle est l'empreinte typique d'une exécution à distance ponctuelle (de type PsExec). Avant une phase de chiffrement ou d'effacement, une série de stopped pour les services de sauvegarde, de bases de données et de sécurité est une étape classique de préparation d'un rançongiciel. Un agent de sécurité ou le Journal d'événements Windows passant à stopped en dehors d'un arrêt est un signal d'alerte.

L'événement n'indique pas qui a arrêté le service. Trouvez-le dans les créations de processus (4688, Sysmon 1 : sc stop, net stop, Stop-Service, taskkill) au même moment.

Quand il est journalisé

Stratégie d’audit / configuration

Toujours consigné dans le journal System.

Très bruyant. Le texte de l'état dans param2 peut être localisé sur les systèmes non anglophones, et les données binaires de l'enregistrement contiennent le nom de clé du service.

Champs clés

ChampCe qu’il indique
param1Nom d'affichage du service, par ex. Windows Defender Antivirus Service, Volume Shadow Copy.
param2Nouvel état du service.
ValeurSignification
runningLe service a démarré.
stoppedLe service s'est arrêté, proprement ou sur demande.

Sources légitimes courantes

  • Services à démarrage à la demande qui démarrent et s'arrêtent toute la journée (Windows Update, BITS, Windows Modules Installer).
  • Services arrêtés et redémarrés lors des correctifs et des mises à jour logicielles.

Ce que font les attaquants qui le produit

  • Services d'exécution à distance (PSEXESVC ou noms aléatoires) passant à running puis stopped juste après leur installation (7045).
  • Rançongiciels arrêtant les services de sauvegarde, SQL, Exchange, VSS et antivirus avant le chiffrement.
  • Évasion des défenses par l'arrêt des services EDR, Defender ou Sysmon.

Pistes d’investigation

  • Éliminez les services bruyants à démarrage à la demande, puis recherchez les services de sécurité, de sauvegarde et de journalisation passant à stopped.
  • Associez les enregistrements running/stopped au 7045 pour mesurer combien de temps un service installé a tourné.
  • Trouvez la commande qui a arrêté le service dans les 4688 ou Sysmon 1 de la même seconde.

Techniques MITRE ATT&CK

TechniqueTactiques
T1489 Service StopImpact
T1569.002 System Services: Service ExecutionExecution
T1685 Disable or Modify ToolsDefense Impairment

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

3 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement.

  • Élevé · 1
  • Moyen · 2

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléEvent ID 7036 expliqué : changements d'état de service pour le triage DFIR

Sources et pour aller plus loin