Event ID 4697: В системе установлена служба (Service Installed) - Аудит
Архитектура служб Windows и угрозы (Persistence)
Событие 4697 логируется в журнале Security, когда в операционную систему устанавливается новая служба. Для ИБ-аналитиков это один из важнейших индикаторов компрометации (IoC). Создание службы — это классический метод закрепления хакеров в системе (Persistence), так как служба может стартовать от имени NT AUTHORITY\SYSTEM еще до входа пользователя в Windows.
Атрибуты события 4697
| Имя поля (Attribute) | Что означает для аудитора |
|---|---|
| Service Name | Имя службы в реестре (например, PSEXESVC или W3SVC). |
| Service File Name | Полный путь к исполняемому файлу (.exe или .sys). Главный маркер для выявления вирусов. |
| Service Type | Тип службы (например, 0x10 — Win32 Own Process, 0x1 — Kernel Device Driver). |
| Service Start Type | Тип запуска (0x2 — Автоматически, 0x3 — Вручную). Хакеры всегда используют Автоматический запуск. |
Пошаговое дерево решений (Поиск вредоносов)
Сценарий 1: Threat Hunting и поиск аномальных путей
Легитимные системные службы всегда устанавливаются в защищенные каталоги (C:\Windows\System32 или C:\Program Files). Если служба указывает на профиль пользователя или временную папку — это на 99% вредоносное ПО.
# Поиск служб, запущенных из временных или пользовательских директорий
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4697; StartTime=(Get-Date).AddDays(-30)} |
Where-Object {$_.Properties[5].Value -match '\\Temp\\|\\Users\\|\\ProgramData\\'} |
Select-Object TimeCreated,
@{N='ServiceName';E={$_.Properties[4].Value}},
@{N='ServicePath';E={$_.Properties[5].Value}},
@{N='InstalledBy';E={$_.Properties[1].Value}}Сценарий 2: Анализ использования PsExec (Lateral Movement)
Утилита PsExec из пакета Sysinternals часто используется хакерами для перемещения по сети. При удаленном подключении она создает службу PSEXESVC. Если вы видите массовую установку этой службы на серверах от имени администратора, возможно, кто-то дампит хэши паролей.
Сценарий 3: Защита через AppLocker и WDAC
Чтобы запретить запуск вредоносных бинарников в качестве служб, внедрите политики Application Control (AppLocker). Запретите выполнение .exe файлов из папок, к которым у обычных пользователей есть права на запись.
Типовые ошибки администраторов
- Путаница между 4697 и 7045: Событие 7045 (из журнала System) и 4697 (из журнала Security) фиксируют одно и то же действие. Однако 4697 содержит поле Account Name (Кто установил службу), что критически важно для расследования. Обязательно собирайте 4697 в SIEM.
Вредоносные службы — основной метод 'выживания' шифровальщиков после перезагрузки. Возьмем вашу ИТ-инфраструктуру на абонентское обслуживание: внедрим EDR, ограничим права на установку служб и защитим ядро ОС.
Частые вопросы (FAQ)
Почему 4697 генерируется при обновлении Google Chrome или Edge?
Сервисы обновления браузеров (например, gupdate) часто переустанавливают свои службы при мажорных обновлениях. Это легитимное поведение, которое можно добавить в 'белый список' вашего SIEM.
Что означает Service Type 0x1 (Kernel Driver)?
Это установка драйвера режима ядра (.sys). Это самый опасный тип, так как вредоносный драйвер (руткит) может перехватывать системные вызовы на самом глубоком уровне ОС.
Как заблокировать создание служб для администраторов?
Полностью заблокировать нельзя, так как создание служб — это неотъемлемое право администратора. Вы можете только ограничить пути запуска файлов через WDAC (Windows Defender Application Control).
Генерируется ли 4697, если службу изменили (например, поменяли путь)?
Нет. Событие 4697 фиксирует ТОЛЬКО первоначальную установку (CreateService). Для отслеживания изменений конфигурации служб нужно включить аудит реестра на ветку HKLM\SYSTEM\CurrentControlSet\Services.
Показывает ли лог, был ли файл подписан цифровой подписью?
Сам лог 4697 подпись не проверяет. Вам потребуется EDR-агент (например, Sysmon с Event ID 1), который проверит хэш и сертификат файла в момент его запуска.