System Event ID 7045 : Service installé
- Event ID
- 7045
- Journal
- System
- Fournisseur
- Service Control Manager
- Fichier
- System.evtx
- Catégorie
- Services
- Journalisation par défaut
- Activée par défaut
Que signifie l’événement 7045
L'événement 7045 est écrit par le Gestionnaire de contrôle des services lorsqu'un nouveau service est créé — via sc create, New-Service, un installateur, l'API CreateService ou à distance via l'interface RPC du SCM. Les pilotes noyau enregistrés comme services apparaissent également ici. Contrairement au 4697 Sécurité, il est consigné par défaut, ce qui en fait l'un des artefacts de persistance et de mouvement latéral les plus fiables sous Windows.
ImagePath est le premier champ à lire. Les services légitimes pointent vers des binaires signés sous C:\Windows\System32 ou C:\Program Files. Des chemins dans C:\Windows\Temp, les profils utilisateurs, C:\ProgramData ou ADMIN$, et des lignes de commande comme cmd.exe /c ..., %COMSPEC% ou powershell -enc ..., sont de forts indicateurs d'outils d'exécution à distance et de malwares. Des noms de service aléatoires de 8 caractères ou ressemblant à des GUID sont typiques de l'exécution par service d'Impacket, Metasploit et Cobalt Strike.
L'exécution à distance via le SCM (PsExec et ses clones) laisse un 7045 sur l'hôte cible, généralement juste après une ouverture de session de type 3 (4624) depuis la source, puis des 7036 lorsque le service démarre et s'arrête.
Quand il est journalisé
Toujours consigné dans le journal System lorsqu'un service est installé.
Le 4697 Sécurité contient des données similaires mais nécessite Audit Security System Extension. Un 7045 n'est écrit qu'à la création ; la modification du chemin binaire d'un service existant n'en produit pas.
Champs clés
| Champ | Ce qu’il indique | ||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| ServiceName | Nom d'affichage du nouveau service. PSEXESVC, des lettres aléatoires ou des noms de type GUID méritent l'attention. | ||||||||||||
| ImagePath | Chemin binaire ou ligne de commande que le service exécutera. Recherchez des dossiers temporaires, des répertoires utilisateurs, cmd.exe /c, powershell, rundll32, mshta ou des chemins UNC. | ||||||||||||
| ServiceType | Type de service.
| ||||||||||||
| StartType | Moment du démarrage du service.
| ||||||||||||
| AccountName | Compte sous lequel s'exécute le service, par ex. LocalSystem, NT AUTHORITY\LocalService ou un compte de domaine. Vide pour les pilotes. |
Sources légitimes courantes
- Installateurs et mises à jour de logiciels enregistrant leurs services et pilotes.
- Agents de sécurité, outils de sauvegarde et de support à distance déployés par l'IT.
- Pilotes matériels installés lors de la connexion de nouveaux périphériques.
- Usage légitime de PsExec par les administrateurs (service
PSEXESVC).
Ce que font les attaquants qui le produit
- Exécution à distance avec PsExec,
psexec.py/smbexec.pyd'Impacket, Metasploit oujump psexecde Cobalt Strike : services éphémères aux noms aléatoires ou aveccmd.exe /cdansImagePath. - Persistance via un nouveau service à démarrage automatique pointant vers une charge utile déposée.
- Chargement d'un pilote signé vulnérable (BYOVD) pour désactiver l'EDR, visible comme un nouveau pilote en mode noyau.
Pistes d’investigation
- Examinez chaque 7045 de la chronologie ; le volume est assez faible pour tous les lire.
- Vérifiez l'emplacement, la signature et le hash de l'
ImagePath; récupérez le binaire s'il existe encore. - Corrélez avec les 4624 de type 3 et les 5145 (ADMIN$ / IPC$
svcctl) juste avant sur le même hôte pour identifier la source. - Poursuivez avec les 7036 (running/stopped), 7009 ou 7000 (échecs de démarrage) pour savoir s'il a tourné et combien de temps.
Techniques MITRE ATT&CK
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
41 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.
- Critique · 2
- Élevé · 22
- Moyen · 17
- CritiqueCobaltStrike Service Installations - SystemRule by Florian Roth (Nextron Systems), Wojciech Lesicki, SigmaHQ, DRL 1.1
- CritiqueMoriya Rootkit - SystemRule by Bhabesh Raj, SigmaHQ, DRL 1.1
- ÉlevéCredential Dumping Tools Service Execution - SystemRule by Florian Roth (Nextron Systems), Teymur Kheirkhabarov, Daniil Yugoslavskiy, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéHackTool Service Registration or ExecutionRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation CLIP+ Launcher - SystemRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Obfuscated IEX Invocation - SystemRule by Daniel Bohannon (@Mandiant/@FireEye), oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation STDIN+ Launcher - SystemRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation VAR+ Launcher - SystemRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation VAR++ LAUNCHER OBFUSCATION - SystemRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Stdin - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Use Clip - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Use MSHTA - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Use Rundll32 - SystemRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéKrbRelayUp Service InstallationRule by Sittikorn S, Tim Shelton, SigmaHQ, DRL 1.1
- ÉlevéMeterpreter or Cobalt Strike Getsystem Service Installation - SystemRule by Teymur Kheirkhabarov, Ecco, Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéPowerShell Scripts Installed as ServicesRule by oscd.community, Natalia Shornikova, SigmaHQ, DRL 1.1
- ÉlevéProcessHacker Privilege ElevationRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéRTCore Suspicious Service InstallationRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéService Installation with Suspicious Folder PatternRule by pH-T (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéService Installed By Unusual Client - SystemRule by Tim Rauch (Nextron Systems), Elastic (idea), SigmaHQ, DRL 1.1
- ÉlevéSliver C2 Default Service InstallationRule by Florian Roth (Nextron Systems), Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- Élevésmbexec.py Service InstallationRule by Omer Faruk Celik, SigmaHQ, DRL 1.1
- ÉlevéSuspicious Service InstallationRule by pH-T (Nextron Systems), Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéSuspicious Service Installation ScriptRule by pH-T (Nextron Systems), SigmaHQ, DRL 1.1
- MoyenAnydesk Remote Access Software Service InstallationRule by Nasreddine Bencherchali (Nextron Systems), Swachchhanda Shrawan Poudel (Nextron Systems), SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.
Événements liés
- 4697Service installéSecurity
- 4624Ouverture de session réussieSecurity
- 5145Vérification d'accès à un partageSecurity
- 7036Changement d'état de serviceSystem
- 7040Service start type changedSystemAnglais
- 7000Service failed to startSystemAnglais
- 7009Service start timeoutSystemAnglais
- 1Création de processusSysmon