ThématiqueWindows Server →
Source : Microsoft-Windows-Security-Auditing
Un nouveau service a été installé sur le système.
Causes possibles
- Installation d’un logiciel
- Agent de supervision ou sauvegarde
- Persistance potentiellement malveillante
Vérifications à effectuer
- 1
Identifier Service Name et Service File Name
- 2
Vérifier l’éditeur du binaire
- 3
Corréler avec l’utilisateur ayant effectué l’action
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4697} -MaxEvents 20
Important : un Event ID ne doit pas être interprété seul. Vérifiez toujours la source, le texte complet de l’événement, l’heure, la machine concernée et les événements voisins.