Skip to content
System

System Event ID 7045 : Service installé

Un service a été installé sur le systèmeL'événement System 7045 consigne chaque nouveau service ou pilote : nom, binaire, type de démarrage et compte. Un signal majeur de mouvement latéral.
7045
Event ID
7045
Journal
System
Fournisseur
Service Control Manager
Fichier
System.evtx
Catégorie
Services
Journalisation par défaut
Activée par défaut

Que signifie l’événement 7045

L'événement 7045 est écrit par le Gestionnaire de contrôle des services lorsqu'un nouveau service est créé — via sc create, New-Service, un installateur, l'API CreateService ou à distance via l'interface RPC du SCM. Les pilotes noyau enregistrés comme services apparaissent également ici. Contrairement au 4697 Sécurité, il est consigné par défaut, ce qui en fait l'un des artefacts de persistance et de mouvement latéral les plus fiables sous Windows.

ImagePath est le premier champ à lire. Les services légitimes pointent vers des binaires signés sous C:\Windows\System32 ou C:\Program Files. Des chemins dans C:\Windows\Temp, les profils utilisateurs, C:\ProgramData ou ADMIN$, et des lignes de commande comme cmd.exe /c ..., %COMSPEC% ou powershell -enc ..., sont de forts indicateurs d'outils d'exécution à distance et de malwares. Des noms de service aléatoires de 8 caractères ou ressemblant à des GUID sont typiques de l'exécution par service d'Impacket, Metasploit et Cobalt Strike.

L'exécution à distance via le SCM (PsExec et ses clones) laisse un 7045 sur l'hôte cible, généralement juste après une ouverture de session de type 3 (4624) depuis la source, puis des 7036 lorsque le service démarre et s'arrête.

Quand il est journalisé

Stratégie d’audit / configuration

Toujours consigné dans le journal System lorsqu'un service est installé.

Le 4697 Sécurité contient des données similaires mais nécessite Audit Security System Extension. Un 7045 n'est écrit qu'à la création ; la modification du chemin binaire d'un service existant n'en produit pas.

Champs clés

ChampCe qu’il indique
ServiceNameNom d'affichage du nouveau service. PSEXESVC, des lettres aléatoires ou des noms de type GUID méritent l'attention.
ImagePathChemin binaire ou ligne de commande que le service exécutera. Recherchez des dossiers temporaires, des répertoires utilisateurs, cmd.exe /c, powershell, rundll32, mshta ou des chemins UNC.
ServiceTypeType de service.
ValeurSignification
user mode serviceService normal exécutant un exécutable en mode utilisateur.
kernel mode driverPilote noyau. Des pilotes inattendus peuvent être des rootkits ou des pilotes vulnérables chargés pour neutraliser les outils de sécurité.
file system driverPilote de système de fichiers ou de filtre.
StartTypeMoment du démarrage du service.
ValeurSignification
auto startDémarre à chaque boot — persistance.
demand startDémarrage manuel ; typique des services d'exécution à distance ponctuels.
disabledNe peut pas être démarré tant qu'il n'est pas reconfiguré.
boot startPilote chargé par le chargeur de démarrage.
system startPilote chargé pendant l'initialisation du noyau.
AccountNameCompte sous lequel s'exécute le service, par ex. LocalSystem, NT AUTHORITY\LocalService ou un compte de domaine. Vide pour les pilotes.

Sources légitimes courantes

  • Installateurs et mises à jour de logiciels enregistrant leurs services et pilotes.
  • Agents de sécurité, outils de sauvegarde et de support à distance déployés par l'IT.
  • Pilotes matériels installés lors de la connexion de nouveaux périphériques.
  • Usage légitime de PsExec par les administrateurs (service PSEXESVC).

Ce que font les attaquants qui le produit

  • Exécution à distance avec PsExec, psexec.py / smbexec.py d'Impacket, Metasploit ou jump psexec de Cobalt Strike : services éphémères aux noms aléatoires ou avec cmd.exe /c dans ImagePath.
  • Persistance via un nouveau service à démarrage automatique pointant vers une charge utile déposée.
  • Chargement d'un pilote signé vulnérable (BYOVD) pour désactiver l'EDR, visible comme un nouveau pilote en mode noyau.

Pistes d’investigation

  • Examinez chaque 7045 de la chronologie ; le volume est assez faible pour tous les lire.
  • Vérifiez l'emplacement, la signature et le hash de l'ImagePath ; récupérez le binaire s'il existe encore.
  • Corrélez avec les 4624 de type 3 et les 5145 (ADMIN$ / IPC$ svcctl) juste avant sur le même hôte pour identifier la source.
  • Poursuivez avec les 7036 (running/stopped), 7009 ou 7000 (échecs de démarrage) pour savoir s'il a tourné et combien de temps.

Techniques MITRE ATT&CK

TechniqueTactiques
T1543.003 Create or Modify System Process: Windows ServicePersistence, Privilege Escalation
T1569.002 System Services: Service ExecutionExecution
T1021.002 Remote Services: SMB/Windows Admin SharesLateral Movement

MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).

Règles Sigma pour cet événement

41 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.

  • Critique · 2
  • Élevé · 22
  • Moyen · 17

Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.

Exécutez ces règles sur vos journaux

Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.

Guide détailléEvent ID 7045 expliqué : installation de service comme signal de persistance

Sources et pour aller plus loin