Eğitim ve araştırma notu. Müşteri vakası veya production ortamında doğrulanmış bir detection kuralı değildir.
Tanım ile çalıştırmayı ayır
Task Scheduler, zaman veya olay gibi bir tetikleyiciyle tanımlanmış eylemleri çalıştırabilir. XML şeması; tetikleyiciler, eylemler, principal bilgisi ve ayarları birbirinden ayırır. Bir görevin tanımlanmış olması, eylemin gerçekten çalıştığını veya kötü amaçlı olduğunu kanıtlamaz.
MITRE ATT&CK T1053.005, zamanlanmış görevlerin saldırganlar tarafından kullanılmasını tanımlar. Bu eşleme bir araştırma bağlamıdır; sistemde görev bulunması tek başına technique'in kötü amaçla kullanıldığı sonucunu vermez.
Birbirini tamamlayan izleri topla
| Kaynak | İncelenecek ilişki | Sınır |
|---|---|---|
%SystemRoot%\System32\Tasks | Görev tanımı ve eylemleri | Mevcut tanım, tüm geçmişi göstermez. |
HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache | Tree ve Tasks kayıtlarındaki ad/GUID ilişkisi | Tek registry kaydıyla çalıştırma kararı verilmez. |
| Security / 4698 | Oluşturma zamanı, hesap ve görev XML'i | Audit ve toplama kapsamına bağlıdır. |
| Process ve görev çalışma kayıtları | Eylemin çalıştırılması ve sonraki davranış | Saklama süresi ve sensör kapsamı doğrulanmalıdır. |
İnceleme sırasında görev dosyalarını veya registry değerlerini düzeltme amacıyla değiştirme. Toplanan kopyanın kaynağını ve zamanını belgeleyin.
XML'i bir soru listesiyle oku
- Hangi program veya script, hangi argümanlarla çağrılıyor?
- Tetikleyici ne ve tekrar koşulu nedir?
- Hangi hesap ve çalışma bağlamı kullanılıyor?
- Görev yolu, açıklaması ve değişiklik kaydı birbiriyle tutarlı mı?
Şu salt okunur PowerShell şablonu var olan bir görevin tanımını XML olarak gösterir. Görev adını ve yolunu kendi izinli inceleme kapsamına göre değiştir; bu komut geçmiş çalıştırmaları getirmez.
Export-ScheduledTask -TaskName 'YOUR_TASK' -TaskPath '\YOUR_FOLDER\'Oluşturma, eylem ve sonucu ilişkilendir
Önce görev oluşturma zamanından dar bir inceleme aralığı çıkar. Sonra aynı host üzerindeki hesap, komut satırı ve çalıştırılan dosyayı process kayıtlarıyla karşılaştır. ProcessGuid bulunan kaynaklarda ilgili process örneğini takip etmek, yalnızca ada göre eşleştirmeden daha belirgin bir bağ kurar.
Varsa dosya ve ağ kanıtını zaman çizelgesine ekle. Bir görevin tanımı ile sonraki bir process arasındaki ilişkiyi yalnızca zaman yakınlığına dayanarak kesinleştirme; örtüşen bakım işleri alternatif açıklama olabilir.
Bulgu kadar belirsizliği de yaz
Raporu üç parçaya ayır: gözlenen kayıtlar, bu kayıtlardan çıkarılan hipotez ve eksik doğrulamalar. Örneğin oluşturma event'i görülmüş ama çalıştırma kaydı saklanmamışsa, görevin çalışıp çalışmadığı belirsiz kalabilir.
Yetkilendirme, yazılım sahibi ve onaylı değişiklik bilgisi normal davranışı ayırmaya yardımcı olur. Bu eğitim notu canlı bir olayın sonucu değildir; konumlar, alanlar ve log görünürlüğü incelenen Windows sürümü ve yapılandırmayla doğrulanmalıdır.