ThématiqueWindows Server →
Un nouveau service a été installé sur le système.
Source de l’événement
Microsoft-Windows-Security-Auditing — catégorie Sécurité.
Causes possibles
- Installation d’un logiciel
- Agent de supervision ou sauvegarde
- Persistance potentiellement malveillante
Vérifications à effectuer
- Identifier Service Name et Service File Name
- Vérifier l’éditeur du binaire
- Corréler avec l’utilisateur ayant effectué l’action
Commandes utiles
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4697} -MaxEvents 20
À retenir
Un Event ID doit toujours être interprété avec sa source, son message complet, son horodatage et le contexte du système. Le même numéro peut exister chez plusieurs fournisseurs d’événements.