Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4697 Windows Server, AD и Роли

Event ID 4697: В системе установлена служба (Service Installed) - Аудит

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура служб Windows и угрозы (Persistence)

Событие 4697 логируется в журнале Security, когда в операционную систему устанавливается новая служба. Для ИБ-аналитиков это один из важнейших индикаторов компрометации (IoC). Создание службы — это классический метод закрепления хакеров в системе (Persistence), так как служба может стартовать от имени NT AUTHORITY\SYSTEM еще до входа пользователя в Windows.

Атрибуты события 4697

Имя поля (Attribute)Что означает для аудитора
Service NameИмя службы в реестре (например, PSEXESVC или W3SVC).
Service File NameПолный путь к исполняемому файлу (.exe или .sys). Главный маркер для выявления вирусов.
Service TypeТип службы (например, 0x10 — Win32 Own Process, 0x1 — Kernel Device Driver).
Service Start TypeТип запуска (0x2 — Автоматически, 0x3 — Вручную). Хакеры всегда используют Автоматический запуск.

Пошаговое дерево решений (Поиск вредоносов)

Сценарий 1: Threat Hunting и поиск аномальных путей

Легитимные системные службы всегда устанавливаются в защищенные каталоги (C:\Windows\System32 или C:\Program Files). Если служба указывает на профиль пользователя или временную папку — это на 99% вредоносное ПО.

Скрипт выявления опасных служб:
# Поиск служб, запущенных из временных или пользовательских директорий
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4697; StartTime=(Get-Date).AddDays(-30)} | 
    Where-Object {$_.Properties[5].Value -match '\\Temp\\|\\Users\\|\\ProgramData\\'} | 
    Select-Object TimeCreated, 
    @{N='ServiceName';E={$_.Properties[4].Value}}, 
    @{N='ServicePath';E={$_.Properties[5].Value}}, 
    @{N='InstalledBy';E={$_.Properties[1].Value}}

Сценарий 2: Анализ использования PsExec (Lateral Movement)

Утилита PsExec из пакета Sysinternals часто используется хакерами для перемещения по сети. При удаленном подключении она создает службу PSEXESVC. Если вы видите массовую установку этой службы на серверах от имени администратора, возможно, кто-то дампит хэши паролей.

Сценарий 3: Защита через AppLocker и WDAC

Чтобы запретить запуск вредоносных бинарников в качестве служб, внедрите политики Application Control (AppLocker). Запретите выполнение .exe файлов из папок, к которым у обычных пользователей есть права на запись.

Типовые ошибки администраторов

  • Путаница между 4697 и 7045: Событие 7045 (из журнала System) и 4697 (из журнала Security) фиксируют одно и то же действие. Однако 4697 содержит поле Account Name (Кто установил службу), что критически важно для расследования. Обязательно собирайте 4697 в SIEM.
Опасаетесь, что на серверах работают скрытые вирусы и бэкдоры?
Вредоносные службы — основной метод 'выживания' шифровальщиков после перезагрузки. Возьмем вашу ИТ-инфраструктуру на абонентское обслуживание: внедрим EDR, ограничим права на установку служб и защитим ядро ОС.
💡 Практика специалистов: При анализе инцидентов хакеры часто маскируют свои службы под системные, используя имена с опечатками (например, 'svch0st' вместо 'svchost' или 'scvhost'). Всегда проверяйте хэши (SHA256) исполняемых файлов служб через VirusTotal.

Частые вопросы (FAQ)

Почему 4697 генерируется при обновлении Google Chrome или Edge?

Сервисы обновления браузеров (например, gupdate) часто переустанавливают свои службы при мажорных обновлениях. Это легитимное поведение, которое можно добавить в 'белый список' вашего SIEM.

Что означает Service Type 0x1 (Kernel Driver)?

Это установка драйвера режима ядра (.sys). Это самый опасный тип, так как вредоносный драйвер (руткит) может перехватывать системные вызовы на самом глубоком уровне ОС.

Как заблокировать создание служб для администраторов?

Полностью заблокировать нельзя, так как создание служб — это неотъемлемое право администратора. Вы можете только ограничить пути запуска файлов через WDAC (Windows Defender Application Control).

Генерируется ли 4697, если службу изменили (например, поменяли путь)?

Нет. Событие 4697 фиксирует ТОЛЬКО первоначальную установку (CreateService). Для отслеживания изменений конфигурации служб нужно включить аудит реестра на ветку HKLM\SYSTEM\CurrentControlSet\Services.

Показывает ли лог, был ли файл подписан цифровой подписью?

Сам лог 4697 подпись не проверяет. Вам потребуется EDR-агент (например, Sysmon с Event ID 1), который проверит хэш и сертификат файла в момент его запуска.

Полезные материалы
Рекомендуем