DIGITAL FORENSICS · ÖRNEK İÇERİK

Windows Scheduled Task izleri

Bir zamanlanmış görev Windows üzerinde nasıl saklanır ve adli incelemede hangi izler takip edilir?

Bu içerik başlangıç örneğidir; olay kayıtlarının bulunması audit yapılandırmasına ve Windows sürümüne bağlıdır.

1. Mekanizma

Windows Task Scheduler bir görevi belirlenen tetikleyici gerçekleştiğinde çalıştırır. Görevin tanımı, çalıştırılacak program, kullanıcı bağlamı ve zamanlama gibi bilgileri içerebilir.

2. Disk ve registry izleri

Görev tanımları normalde C:\Windows\System32\Tasks altında bulunur. TaskCache bilgileri ise HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache konumunda tutulur.

3. Olay kayıtları

Windows Security 4698 görevin oluşturulduğunu gösterebilir. Task Scheduler Operational kanalında görev başlatma ve sonuç olayları incelenebilir. Güvenlik günlüğü için ilgili audit ayarlarının etkin olması gerekir.

4. Analiz yaklaşımı

Görev adını, trigger bilgisini, çalıştırılacak komutu, security context'i ve oluşturma zamanını birleştir. İlgili process creation, PowerShell ve dosya oluşturma kayıtlarıyla zaman çizelgesini genişlet.

5. Sonuç

Tek başına bir görev varlığı persistence kanıtı değildir. Güvenilir bulgu için yetkilendirme, kaynak ve çalıştırılan payload bağlamı araştırılmalıdır.

← Tüm yazılara dön