# Hunting For Unusual Service Installations

> 通过解析系统事件日志中的事件 ID 7045、分析服务二进制路径并识别持久化机制指标，检测可疑 Windows 服务安装（MITRE ATT&CK T1543.003）。

- Skill: `killvxk/hunting-for-unusual-service-installations` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/hunting-for-unusual-service-installations`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/hunting-for-unusual-service-installations/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/hunting-for-unusual-service-installations

---


# 狩猎异常服务安装

## 概述

攻击者常通过安装恶意 Windows 服务实现持久化和权限提升（MITRE ATT&CK T1543.003——创建或修改系统进程：Windows 服务）。系统事件日志中的事件 ID 7045 记录每一次新服务安装。本技能通过解析 .evtx 日志文件提取服务安装事件，标记可疑二进制路径（临时目录、PowerShell、cmd.exe、编码命令），并与已知攻击模式进行关联。

## 前置条件

- Python 3.9+，安装 `python-evtx`、`lxml`
- Windows 系统事件日志（.evtx）文件
- 对实时系统事件日志的访问权限（可选，用于实时监控）
- Sysmon 日志，用于增强进程追踪（可选）

## 步骤

1. 解析 System.evtx，提取事件 ID 7045（新服务已安装）
2. 提取服务名称、二进制路径、服务类型和账户
3. 标记二进制路径可疑的服务（临时目录、编码命令）
4. 检测基于 PowerShell 的服务创建模式
5. 识别以 LocalSystem 运行但路径异常的服务
6. 与已知合法服务基线交叉对比
7. 生成包含 MITRE ATT&CK T1543.003 映射的威胁狩猎报告

## 预期输出

- JSON 报告，列出所有新服务安装记录，包含风险评分、可疑指标和修复建议
- 服务安装事件时间线及二进制路径分析

