Event-ID 106/140/141: Geplante Aufgabe registriert, geändert oder gelöscht

Event 106, 140 und 141 aus dem Aufgabenplanungs-Log zeigen neue, geänderte und gelöschte geplante Aufgaben. Die Ergänzung zu 4698, die auch ohne Security-Überwachung funktioniert.

Event-ID
106
Quelle
Microsoft-Windows-TaskScheduler
Angriffsrelevanz
hoch
MITRE ATT&CK
T1053.005

Der Kanal Microsoft-Windows-TaskScheduler/Operational protokolliert den Lebenszyklus geplanter Aufgaben: Event 106 („Task registered“) für eine neue Aufgabe, Event 140 („Task registration updated“) für eine Änderung und Event 141 („Task registration deleted“) für eine Löschung. Dazu kommen Event 200 und 201 für jede Ausführung einer Aktion mit dem gestarteten Programm.

Geplante Aufgaben sind einer der häufigsten Wege für Persistenz und Remote-Ausführung. Das Security-Event 4698 zeigt zwar den vollständigen Aufgabeninhalt, setzt aber eine eigene Überwachungsrichtlinie voraus. Das Aufgabenplanungs-Log ist eine unabhängige zweite Quelle und liefert mit Event 200 zusätzlich, wann und was tatsächlich ausgeführt wurde.

Die wichtigsten Felder

  • TaskName: der vollständige Pfad der Aufgabe, etwa \Microsoft\Windows\UpdateCheck.
  • UserContext (106) oder UserName (140, 141): das Konto, das die Aufgabe angelegt oder geändert hat.
  • ActionName (200): das gestartete Programm.
  • TaskInstanceId: verknüpft Start und Ende einer Ausführung.

Worauf du bei der Detection achtest

  • Anlegen und sofort löschen: 106, 200 und 141 für dieselbe Aufgabe innerhalb weniger Sekunden oder Minuten. Das ist das Muster von Impacket atexec.py und anderen Werkzeugen zur Remote-Ausführung.
  • Getarnte Namen: neue Aufgaben, die wie Windows- oder Hersteller-Aufgaben heißen, aber im Stammordner oder unter \Microsoft\Windows\ von einem normalen Benutzer angelegt wurden.
  • Verdächtige Aktionen: ActionName in Temp-, Benutzer- oder ProgramData-Verzeichnissen oder Skript-Interpreter wie PowerShell, mshta.exe und rundll32.exe.
  • Geänderte bestehende Aufgaben: 140 für eine seit Jahren unveränderte Systemaufgabe. Angreifer tauschen gern die Aktion einer vorhandenen Aufgabe aus, statt eine neue anzulegen.

Typische False Positives

Software-Updates, Virenscanner, Browser und Hersteller-Werkzeuge legen ständig Aufgaben an und ändern sie. Baue eine Liste der üblichen Aufgabennamen und Aktionen auf und alarmiere auf neue Kombinationen. Den vollständigen Aufgabeninhalt samt Argumenten liefert Event 4698.

Voraussetzung

Der Kanal ist auf vielen Systemen standardmäßig deaktiviert. Du aktivierst ihn in der Aufgabenplanung über Verlauf aller Aufgaben aktivieren oder per wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true und leitest ihn an dein SIEM weiter.

Sigma-Regel (Beispiel)

Sigma
title: Geplante Aufgabe startet Programm aus verdaechtigem Pfad
status: experimental
description: Erkennt Ausfuehrungen geplanter Aufgaben, deren Aktion in Temp-, Benutzer- oder ProgramData-Verzeichnissen liegt oder einen Skript-Interpreter startet.
references:
  - https://attack.mitre.org/techniques/T1053/005/
author: blue-team.net
tags:
  - attack.execution
  - attack.persistence
  - attack.t1053.005
logsource:
  product: windows
  service: taskscheduler
detection:
  selection:
    EventID: 200
    ActionName|contains:
      - '\AppData\Local\Temp\'
      - '\Users\Public\'
      - '\ProgramData\'
      - '\mshta.exe'
      - '\rundll32.exe'
      - '\regsvr32.exe'
  condition: selection
falsepositives:
  - Hersteller-Aufgaben, die Programme aus ProgramData starten
level: medium

Beispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.

Verwandte Event-IDs

NH

$ whoami

Norbert Hofmann

Cyber Defense Analyst im Security Operations Center eines Managed Security Service Providers. Red und Blue Teaming, Malware-Analyse, Incident Response und Security-Awareness-Trainings. Finalist bei „Deutschlands bester Hacker“ 2022, mehrere CVE-Einträge für WordPress-Plugins.