- Event-ID
106- Log-Kanal
- Aufgabenplanung
- Quelle
Microsoft-Windows-TaskScheduler- Angriffsrelevanz
- hoch
- MITRE ATT&CK
- T1053.005
- Taktik
- Execution, Persistence, Privilege Escalation
Der Kanal Microsoft-Windows-TaskScheduler/Operational protokolliert den Lebenszyklus geplanter Aufgaben: Event 106 („Task registered“) für eine neue Aufgabe, Event 140 („Task registration updated“) für eine Änderung und Event 141 („Task registration deleted“) für eine Löschung. Dazu kommen Event 200 und 201 für jede Ausführung einer Aktion mit dem gestarteten Programm.
Geplante Aufgaben sind einer der häufigsten Wege für Persistenz und Remote-Ausführung. Das Security-Event 4698 zeigt zwar den vollständigen Aufgabeninhalt, setzt aber eine eigene Überwachungsrichtlinie voraus. Das Aufgabenplanungs-Log ist eine unabhängige zweite Quelle und liefert mit Event 200 zusätzlich, wann und was tatsächlich ausgeführt wurde.
Die wichtigsten Felder
TaskName: der vollständige Pfad der Aufgabe, etwa\Microsoft\Windows\UpdateCheck.UserContext(106) oderUserName(140, 141): das Konto, das die Aufgabe angelegt oder geändert hat.ActionName(200): das gestartete Programm.TaskInstanceId: verknüpft Start und Ende einer Ausführung.
Worauf du bei der Detection achtest
- Anlegen und sofort löschen: 106, 200 und 141 für dieselbe Aufgabe innerhalb weniger Sekunden oder Minuten. Das ist das Muster von Impacket
atexec.pyund anderen Werkzeugen zur Remote-Ausführung. - Getarnte Namen: neue Aufgaben, die wie Windows- oder Hersteller-Aufgaben heißen, aber im Stammordner oder unter
\Microsoft\Windows\von einem normalen Benutzer angelegt wurden. - Verdächtige Aktionen:
ActionNamein Temp-, Benutzer- oderProgramData-Verzeichnissen oder Skript-Interpreter wie PowerShell,mshta.exeundrundll32.exe. - Geänderte bestehende Aufgaben: 140 für eine seit Jahren unveränderte Systemaufgabe. Angreifer tauschen gern die Aktion einer vorhandenen Aufgabe aus, statt eine neue anzulegen.
Typische False Positives
Software-Updates, Virenscanner, Browser und Hersteller-Werkzeuge legen ständig Aufgaben an und ändern sie. Baue eine Liste der üblichen Aufgabennamen und Aktionen auf und alarmiere auf neue Kombinationen. Den vollständigen Aufgabeninhalt samt Argumenten liefert Event 4698.
Voraussetzung
Der Kanal ist auf vielen Systemen standardmäßig deaktiviert. Du aktivierst ihn in der Aufgabenplanung über Verlauf aller Aufgaben aktivieren oder per wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true und leitest ihn an dein SIEM weiter.
Sigma-Regel (Beispiel)
title: Geplante Aufgabe startet Programm aus verdaechtigem Pfad
status: experimental
description: Erkennt Ausfuehrungen geplanter Aufgaben, deren Aktion in Temp-, Benutzer- oder ProgramData-Verzeichnissen liegt oder einen Skript-Interpreter startet.
references:
- https://attack.mitre.org/techniques/T1053/005/
author: blue-team.net
tags:
- attack.execution
- attack.persistence
- attack.t1053.005
logsource:
product: windows
service: taskscheduler
detection:
selection:
EventID: 200
ActionName|contains:
- '\AppData\Local\Temp\'
- '\Users\Public\'
- '\ProgramData\'
- '\mshta.exe'
- '\rundll32.exe'
- '\regsvr32.exe'
condition: selection
falsepositives:
- Hersteller-Aufgaben, die Programme aus ProgramData starten
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.