Eğitim ve araştırma notu. Müşteri vakası veya production ortamında doğrulanmış bir detection kuralı değildir.

Tanım ile çalıştırmayı ayır

Task Scheduler, zaman veya olay gibi bir tetikleyiciyle tanımlanmış eylemleri çalıştırabilir. XML şeması; tetikleyiciler, eylemler, principal bilgisi ve ayarları birbirinden ayırır. Bir görevin tanımlanmış olması, eylemin gerçekten çalıştığını veya kötü amaçlı olduğunu kanıtlamaz.

MITRE ATT&CK T1053.005, zamanlanmış görevlerin saldırganlar tarafından kullanılmasını tanımlar. Bu eşleme bir araştırma bağlamıdır; sistemde görev bulunması tek başına technique'in kötü amaçla kullanıldığı sonucunu vermez.

Birbirini tamamlayan izleri topla

Kaynakİncelenecek ilişkiSınır
%SystemRoot%\System32\TasksGörev tanımı ve eylemleriMevcut tanım, tüm geçmişi göstermez.
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCacheTree ve Tasks kayıtlarındaki ad/GUID ilişkisiTek registry kaydıyla çalıştırma kararı verilmez.
Security / 4698Oluşturma zamanı, hesap ve görev XML'iAudit ve toplama kapsamına bağlıdır.
Process ve görev çalışma kayıtlarıEylemin çalıştırılması ve sonraki davranışSaklama süresi ve sensör kapsamı doğrulanmalıdır.

İnceleme sırasında görev dosyalarını veya registry değerlerini düzeltme amacıyla değiştirme. Toplanan kopyanın kaynağını ve zamanını belgeleyin.

XML'i bir soru listesiyle oku

  • Hangi program veya script, hangi argümanlarla çağrılıyor?
  • Tetikleyici ne ve tekrar koşulu nedir?
  • Hangi hesap ve çalışma bağlamı kullanılıyor?
  • Görev yolu, açıklaması ve değişiklik kaydı birbiriyle tutarlı mı?

Şu salt okunur PowerShell şablonu var olan bir görevin tanımını XML olarak gösterir. Görev adını ve yolunu kendi izinli inceleme kapsamına göre değiştir; bu komut geçmiş çalıştırmaları getirmez.

Export-ScheduledTask -TaskName 'YOUR_TASK' -TaskPath '\YOUR_FOLDER\'

Oluşturma, eylem ve sonucu ilişkilendir

Önce görev oluşturma zamanından dar bir inceleme aralığı çıkar. Sonra aynı host üzerindeki hesap, komut satırı ve çalıştırılan dosyayı process kayıtlarıyla karşılaştır. ProcessGuid bulunan kaynaklarda ilgili process örneğini takip etmek, yalnızca ada göre eşleştirmeden daha belirgin bir bağ kurar.

Varsa dosya ve ağ kanıtını zaman çizelgesine ekle. Bir görevin tanımı ile sonraki bir process arasındaki ilişkiyi yalnızca zaman yakınlığına dayanarak kesinleştirme; örtüşen bakım işleri alternatif açıklama olabilir.

Bulgu kadar belirsizliği de yaz

Raporu üç parçaya ayır: gözlenen kayıtlar, bu kayıtlardan çıkarılan hipotez ve eksik doğrulamalar. Örneğin oluşturma event'i görülmüş ama çalıştırma kaydı saklanmamışsa, görevin çalışıp çalışmadığı belirsiz kalabilir.

Yetkilendirme, yazılım sahibi ve onaylı değişiklik bilgisi normal davranışı ayırmaya yardımcı olur. Bu eğitim notu canlı bir olayın sonucu değildir; konumlar, alanlar ve log görünürlüğü incelenen Windows sürümü ve yapılandırmayla doğrulanmalıdır.

Kaynaklar