Services Forensics
forensicsDéfinition
Les services Windows (Windows Services) sont des processus en arrière-plan gérés par le Service Control Manager (SCM). Ils sont un vecteur de persistance majeur utilisé par les attaquants pour maintenir un accès sur un système compromis, car ils s'exécutent généralement avec des privilèges élevés (SYSTEM), démarrent automatiquement, et sont moins surveillés que les processus utilisateur. Les services Windows sont enregistrés dans le registre sous HKLM\SYSTEM\CurrentControlSet\Services\ et HKLM\SYSTEM\CurrentControlSet\Services\. Chaque service possède une clé avec des valeurs clés : ImagePath (chemin de l'exécutable), Type (type de service : driver, partage de processus, processus propre), Start (mode de démarrage : automatique, manuel, désactivé, boot), DisplayName, Description, et ObjectName (compte sous lequel le service s'exécute). Les indicateurs de services malveillants incluent : des noms de service imitant des services légitimes avec de légères variations (svchost32.exe vs svchost.exe), des chemins d'exécutables dans des répertoires non standard (%TEMP%, %APPDATA%, répertoires utilisateurs), des descriptions vides ou génériques, des comptes d'exécution non appropriés, et des services créés ou modifiés lors de la fenêtre temporelle d'un incident. Les techniques malveillantes courantes incluent l'utilisation de svchost.exe comme hôte de service malveillant (en créant une clé de groupe dans HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost), la modification de services légitimes pour pointer vers un exécutable malveillant (service hijacking), et l'injection de code dans des services existants (process injection). La journalisation des événements liés aux services se trouve dans System.evtx (Event IDs 7034, 7035, 7036 pour démarrage/arrêt/changement d'état) et Security.evtx (Event ID 4697 pour l'installation d'un nouveau service). Sysmon Event ID 1 capture également la création de processus de services.
Fonctionnement
Le Service Control Manager (services.exe) gère tous les services Windows. Les services sont enregistrés dans HKLM\SYSTEM\CurrentControlSet\Services\. La clé Start détermine le mode de démarrage : 0x02 = automatique, 0x03 = manuel, 0x04 = désactivé. Les services Type 0x10/0x20 sont des processus Win32 (services classiques).
Application DFIR
Analyser les services via Autoruns (onglet Services) pour détecter ceux sans signature valide. Vérifier HKLM\SYSTEM\CurrentControlSet\Services\ pour les entrées récentes via leur LastWriteTime. Corréler avec les Event IDs 4697 (service installed) et 7045 (new service installed) dans les journaux System et Security.
Outils
Autoruns (Sysinternals), services.msc (GUI Windows), sc.exe (ligne de commande), Registry Explorer (analyse SYSTEM hive), Get-Service (PowerShell), Velociraptor (Windows.System.Services), SysInternals Suite. Détection automatique : CrowdStrike Falcon, Carbon Black, SIEM avec règles Sigma dédiées.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h