DIGITAL FORENSICS · ÖRNEK İÇERİK
Windows Scheduled Task izleri
Bir zamanlanmış görev Windows üzerinde nasıl saklanır ve adli incelemede hangi izler takip edilir?
1. Mekanizma
Windows Task Scheduler bir görevi belirlenen tetikleyici gerçekleştiğinde çalıştırır. Görevin tanımı, çalıştırılacak program, kullanıcı bağlamı ve zamanlama gibi bilgileri içerebilir.
2. Disk ve registry izleri
Görev tanımları normalde C:\Windows\System32\Tasks altında bulunur. TaskCache bilgileri ise HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache konumunda tutulur.
3. Olay kayıtları
Windows Security 4698 görevin oluşturulduğunu gösterebilir. Task Scheduler Operational kanalında görev başlatma ve sonuç olayları incelenebilir. Güvenlik günlüğü için ilgili audit ayarlarının etkin olması gerekir.
4. Analiz yaklaşımı
Görev adını, trigger bilgisini, çalıştırılacak komutu, security context'i ve oluşturma zamanını birleştir. İlgili process creation, PowerShell ve dosya oluşturma kayıtlarıyla zaman çizelgesini genişlet.
5. Sonuç
Tek başına bir görev varlığı persistence kanıtı değildir. Güvenilir bulgu için yetkilendirme, kaynak ve çalıştırılan payload bağlamı araştırılmalıdır.