What is the event ID 7045?

Eventos Windows 7045 y 4697: Detección y Seguridad

hace 2 años

Valoración: 4.16 (908 votos)

Los registros de eventos de Windows son una fuente invaluable de información para la administración y, especialmente, para la seguridad de cualquier sistema. Estos registros actúan como un diario detallado de lo que ocurre en el sistema operativo, permitiendo a los administradores y profesionales de seguridad rastrear actividades, diagnosticar problemas y, lo más importante, identificar posibles amenazas. Entre la vasta cantidad de eventos que Windows registra, algunos destacan por su relevancia en la detección de actividades sospechosas. En este artículo, exploraremos en profundidad dos eventos cruciales: el Evento ID 7045 y el Evento ID 4697, desentrañando sus diferencias y su importancia para la seguridad.

What is the event ID 7045?
Windows service logs (Event ID 7045) are generated when new services are created on the local Windows machine. These events can be monitored to identify attempted backdoor service installation via PowerShell command strings in the Service File Name field.
Índice de Contenido

¿Qué es el Evento ID 7045?

El Evento ID 7045 es un registro generado por Windows cuando se crea un nuevo servicio en la máquina local. Este evento es fundamental porque la instalación de un nuevo servicio es una acción que, si bien legítima en muchos casos, también puede ser indicativa de actividades maliciosas. Los atacantes a menudo intentan instalar servicios no autorizados como una forma de establecer persistencia en un sistema comprometido, es decir, asegurar que puedan mantener el acceso al sistema incluso después de un reinicio.

La importancia del Evento ID 7045 radica en su capacidad para alertarnos sobre la creación de servicios potencialmente maliciosos. Una de las técnicas comunes utilizadas por atacantes es la instalación de puertas traseras (backdoors) a través de servicios. Estos servicios maliciosos pueden ser diseñados para ejecutar comandos remotos, extraer datos confidenciales o realizar otras acciones dañinas. La detección temprana de la creación de estos servicios es crucial para una respuesta rápida ante incidentes de seguridad.

Además, la información contenida en el Evento ID 7045 puede ser muy útil para la investigación forense. El registro del evento incluye detalles como el nombre del servicio, el tipo de servicio, el usuario que realizó la instalación y, lo más importante, la ruta del archivo ejecutable del servicio. Este último dato es especialmente relevante, ya que puede revelar si el servicio fue instalado utilizando comandos sospechosos, como cadenas de PowerShell ofuscadas, una táctica común en ataques dirigidos.

What is the event ID for linking GPO?
Navigate to Start Menu -> Control Panel -> Administrative Tools -> Event Viewer. Filter the events for event ID 5136 as this gives the list of Group Policy changes, value changes, and GPO link changes.

Evento ID 4697 vs 7045: ¿Cuál es la Diferencia Clave?

Tanto el Evento ID 7045 como el Evento ID 4697 están relacionados con la instalación de servicios en Windows, pero existe una diferencia fundamental en el contexto en el que se generan. El Evento ID 7045, como ya hemos visto, se activa específicamente cuando se crea un nuevo servicio. Por otro lado, el Evento ID 4697 se genera cuando un nuevo servicio es instalado en el sistema, pero en el contexto de una tarea programada.

En otras palabras, el Evento ID 7045 es más genérico y abarca la creación de servicios en general, mientras que el Evento ID 4697 es más específico y se centra en la instalación de servicios que son iniciados o gestionados por el Programador de Tareas de Windows. Esta distinción es importante porque las tareas programadas son otra vía común para que los atacantes ejecuten código malicioso de forma persistente.

Para comprender mejor la diferencia, podemos pensar en el Evento ID 7045 como un evento de "creación de servicio" puro, mientras que el Evento ID 4697 es un evento de "creación de servicio a través de tarea programada". Ambos son importantes para la seguridad, pero el Evento ID 4697 nos alerta específicamente sobre servicios que podrían estar vinculados a tareas automatizadas, lo que podría indicar un intento de ejecución maliciosa programada.

Para resumir las diferencias de forma clara, podemos observar la siguiente tabla comparativa:

CaracterísticaEvento ID 7045Evento ID 4697
DescripciónSe genera cuando se crea un nuevo servicio en Windows.Se genera cuando se instala un nuevo servicio a través de una tarea programada.
ContextoCreación general de servicios.Creación de servicios vinculada a tareas programadas.
Implicación en seguridadDetección de servicios maliciosos en general.Detección de servicios maliciosos iniciados por tareas programadas (persistencia).

Eventos de GPO y la Seguridad de Active Directory

Más allá de los servicios y tareas programadas, otro aspecto crucial para la seguridad de un entorno Windows, especialmente en dominios Active Directory, son las Políticas de Grupo (GPO). Las GPO son un mecanismo poderoso para centralizar la configuración y administración de usuarios y equipos en un dominio. Sin embargo, esta misma potencia las convierte en un objetivo atractivo para los atacantes.

What is the difference between event ID 7045 and 4697?
2) Services :- Event ID 4697,A service was installed in the system. Event ID 7045,Created when new services are created on the local Windows machine.

Un atacante que logre comprometer una GPO podría realizar cambios maliciosos que afecten a un gran número de sistemas y usuarios de forma simultánea. Por ejemplo, podrían modificar políticas de seguridad, desplegar software malicioso o alterar configuraciones críticas. Por ello, auditar los cambios realizados en las GPO es fundamental para mantener la seguridad de un entorno Active Directory.

Aunque el texto proporcionado no menciona un Evento ID específico para el "enlazado" de GPO (linking), sí destaca la importancia de auditar los cambios en las GPO en general. Para lograr una auditoría efectiva de las GPO, es necesario habilitar la auditoría de los siguientes objetos en Active Directory:

  • Objetos de Servicios de Directorio (DS Objects): Para rastrear cambios en los objetos del directorio, incluyendo las propias GPO.
  • Objetos Contenedores de Políticas de Grupo: Específicamente para auditar modificaciones en los contenedores que albergan las GPO.
  • Carpeta SYSVOL: Esta carpeta compartida almacena los archivos de políticas de grupo. Auditar el acceso y las modificaciones en SYSVOL es crucial para detectar alteraciones no autorizadas en las políticas.

Al habilitar la auditoría para estos objetos, los administradores pueden obtener registros detallados de quién, cuándo y qué cambios se realizaron en las GPO. Estos registros son esenciales para detectar y revertir cualquier modificación maliciosa, así como para cumplir con requisitos de cumplimiento normativo.

Otros Eventos de Windows Importantes para la Seguridad

Además de los Eventos ID 7045 y 4697, y la auditoría de GPO, existen muchos otros eventos de Windows que son valiosos para la seguridad. A continuación, se presenta una tabla con algunos de los Eventos ID más comunes y relevantes para la detección de amenazas, organizados por categorías:

CategoríaEvento IDDescripción
Tareas Programadas4697Se instala un nuevo servicio en el sistema (a través de tarea programada).
106Se registra una nueva tarea en el Programador de Tareas.
4702Se actualiza una tarea programada.
4699Se elimina una tarea programada.
201Tarea programada completada con éxito.
140 y 141Eventos relacionados con la detención de la publicidad del servicio de hora como fuente de tiempo.
Servicios4697Se instala un servicio en el sistema (a través de tarea programada).
7045Se crea un nuevo servicio.
7034El servicio terminó inesperadamente.
7036Cambio de estado de un servicio (ej: Inicio/Detención de Firewall de Windows o Cola de Impresión).
Autenticación4776El controlador de dominio intentó validar las credenciales de una cuenta.
4771Fallo en la pre-autenticación Kerberos (solo en controladores de dominio y solo fallos).
4768Solicitud de ticket de autenticación Kerberos (TGT) (éxito y fallo, solo en controladores de dominio).
4769Solicitud de ticket de servicio Kerberos (éxito y fallo).
Sesiones4624Inicio de sesión de cuenta exitoso.
4625Fallo de inicio de sesión de cuenta.
4634 y 4647Cierre de sesión iniciado por el usuario / Cierre de sesión de cuenta.
4648Intento de inicio de sesión utilizando credenciales explícitas.
4672Privilegios especiales asignados a un nuevo inicio de sesión.
Administración de Cuentas4720Se creó una cuenta de usuario.
4722Se habilitó una cuenta de usuario.
4724Se intentó restablecer la contraseña de una cuenta.
4728/4732/4756Cambios en la pertenencia a grupos.
Recursos Compartidos de Red5140Se accedió a un objeto compartido de red.
5145Se verificó un objeto compartido de red para determinar si se puede conceder acceso al cliente.

Conclusión

El monitoreo y análisis de los registros de eventos de Windows, especialmente eventos como el Evento ID 7045 y el Evento ID 4697, son prácticas esenciales para fortalecer la seguridad de cualquier entorno Windows. Comprender las diferencias entre estos eventos y cómo interpretarlos correctamente permite a los profesionales de seguridad detectar actividades sospechosas, responder a incidentes de manera efectiva y, en última instancia, proteger los sistemas y la información crítica de las organizaciones. La combinación de la vigilancia de eventos relacionados con servicios, tareas programadas, autenticación, sesiones y la auditoría de las Políticas de Grupo proporciona una visión holística de la seguridad del sistema, permitiendo una defensa proactiva contra las amenazas cibernéticas.

Subir