Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Services Forensics

forensics

Définition

Les services Windows (Windows Services) sont des processus en arrière-plan gérés par le Service Control Manager (SCM). Ils sont un vecteur de persistance majeur utilisé par les attaquants pour maintenir un accès sur un système compromis, car ils s'exécutent généralement avec des privilèges élevés (SYSTEM), démarrent automatiquement, et sont moins surveillés que les processus utilisateur. Les services Windows sont enregistrés dans le registre sous HKLM\SYSTEM\CurrentControlSet\Services\ et HKLM\SYSTEM\CurrentControlSet\Services\. Chaque service possède une clé avec des valeurs clés : ImagePath (chemin de l'exécutable), Type (type de service : driver, partage de processus, processus propre), Start (mode de démarrage : automatique, manuel, désactivé, boot), DisplayName, Description, et ObjectName (compte sous lequel le service s'exécute). Les indicateurs de services malveillants incluent : des noms de service imitant des services légitimes avec de légères variations (svchost32.exe vs svchost.exe), des chemins d'exécutables dans des répertoires non standard (%TEMP%, %APPDATA%, répertoires utilisateurs), des descriptions vides ou génériques, des comptes d'exécution non appropriés, et des services créés ou modifiés lors de la fenêtre temporelle d'un incident. Les techniques malveillantes courantes incluent l'utilisation de svchost.exe comme hôte de service malveillant (en créant une clé de groupe dans HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Svchost), la modification de services légitimes pour pointer vers un exécutable malveillant (service hijacking), et l'injection de code dans des services existants (process injection). La journalisation des événements liés aux services se trouve dans System.evtx (Event IDs 7034, 7035, 7036 pour démarrage/arrêt/changement d'état) et Security.evtx (Event ID 4697 pour l'installation d'un nouveau service). Sysmon Event ID 1 capture également la création de processus de services.

Fonctionnement

Le Service Control Manager (services.exe) gère tous les services Windows. Les services sont enregistrés dans HKLM\SYSTEM\CurrentControlSet\Services\. La clé Start détermine le mode de démarrage : 0x02 = automatique, 0x03 = manuel, 0x04 = désactivé. Les services Type 0x10/0x20 sont des processus Win32 (services classiques).

Application DFIR

Analyser les services via Autoruns (onglet Services) pour détecter ceux sans signature valide. Vérifier HKLM\SYSTEM\CurrentControlSet\Services\ pour les entrées récentes via leur LastWriteTime. Corréler avec les Event IDs 4697 (service installed) et 7045 (new service installed) dans les journaux System et Security.

Outils

Autoruns (Sysinternals), services.msc (GUI Windows), sc.exe (ligne de commande), Registry Explorer (analyse SYSTEM hive), Get-Service (PowerShell), Velociraptor (Windows.System.Services), SysInternals Suite. Détection automatique : CrowdStrike Falcon, Carbon Black, SIEM avec règles Sigma dédiées.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis