- Event-ID
4699- Log-Kanal
- Security
- Quelle
Microsoft-Windows-Security-Auditing- Angriffsrelevanz
- mittel
- MITRE ATT&CK
- T1053.005
- Taktik
- Execution, Persistence
Event 4699 („A scheduled task was deleted“) entsteht, wenn eine geplante Aufgabe gelöscht wird, Event 4702 („A scheduled task was updated“), wenn eine bestehende Aufgabe geändert wird. Beide stammen aus dem Security-Log und ergänzen Event 4698 (Aufgabe erstellt), mit dem zusammen sie den vollständigen Lebenszyklus einer Aufgabe abdecken. Das Event nennt den Aufgabennamen, das auslösende Konto und die XML-Definition der Aufgabe.
Geplante Aufgaben sind einer der häufigsten Wege für Persistenz und Remote-Ausführung (ATT&CK T1053.005). Werkzeuge wie Impacket atexec legen eine Aufgabe an, lassen sie einmal laufen und löschen sie sofort wieder, um keine Spur zu hinterlassen. Genau dieses Löschen zeigt 4699. 4702 ist ebenso aufschlussreich: Wird eine bestehende, vertrauenswürdige Aufgabe so geändert, dass sie plötzlich ein anderes Programm startet, erbt der Angreifer deren Tarnung. Die XML im Event verrät in beiden Fällen, was die Aufgabe ausgeführt hätte.
Dieselben Vorgänge zeigt auch das Aufgabenplanungs-Log mit Event 141 und 140, das keine Security-Überwachung voraussetzt. 4699 und 4702 haben den Vorteil, dass sie im zentral gesammelten Security-Log liegen und das handelnde Konto klar benennen.
Die wichtigsten Felder
TaskName: der Pfad und Name der Aufgabe, etwa\Microsoft\Windows\...oder direkt unter der Wurzel\.SubjectUserNameundSubjectLogonId: wer die Aufgabe gelöscht oder geändert hat.- Die XML-Definition (bei 4702 der neue Stand): das auszuführende Programm, der Auslöser und das Konto, unter dem die Aufgabe läuft.
Worauf du bei der Detection achtest
- Anlegen und Löschen dicht beieinander: ein 4698 und kurz darauf ein 4699 für dieselbe Aufgabe, oft mit zufällig wirkendem Namen. Das ist das klassische Muster der Remote-Ausführung per Aufgabe.
- Aufgaben an der Wurzel: Löschen oder Ändern von Aufgaben direkt unter
\statt in den gewohnten Microsoft-Pfaden. - Geänderte Systemaufgaben: ein 4702 auf eine bekannte Windows-Aufgabe, deren Aktion in der XML plötzlich auf
cmd.exe,powershell.exeoder ein Programm aus einem Benutzerverzeichnis zeigt. Den auslösenden Prozess findest du über Event 4688.
Typische False Positives
Softwareverteilung, Update-Routinen und Administrationswerkzeuge legen Aufgaben an, ändern und entfernen sie laufend. Das meiste läuft unter SYSTEM oder bekannten Dienstkonten in den Microsoft-Pfaden. Konzentriere dich auf Aufgaben an der Wurzel, auf untypische Konten und auf das Anlegen-und-Löschen-Muster.
Voraussetzung
Du brauchst die Unterkategorie Andere Objektzugriffsereignisse überwachen (Audit Other Object Access Events) für Erfolg. Sie ist standardmäßig aus und deckt 4698, 4699, 4700, 4701 und 4702 gemeinsam ab.
Sigma-Regel (Beispiel)
title: Geplante Aufgabe geloescht kurz nach Anlage
id: a07b484c-734e-49fc-aa90-f5d4620df3ea
status: experimental
description: Erkennt das Loeschen oder Aendern geplanter Aufgaben im Security-Log. In Kombination mit einer kurz zuvor angelegten Aufgabe ein Muster fuer Remote-Ausfuehrung und das Verwischen von Spuren.
references:
- https://attack.mitre.org/techniques/T1053/005/
author: blue-team.net
tags:
- attack.persistence
- attack.execution
- attack.t1053.005
logsource:
product: windows
service: security
detection:
selection:
EventID:
- 4699
- 4702
condition: selection
falsepositives:
- Softwareverteilung, Update-Routinen und Administrationswerkzeuge, die eigene Aufgaben verwalten
level: mediumBeispielregel als Ausgangspunkt. Vor dem produktiven Einsatz an die eigene Umgebung, Log-Quellen und Ausnahmen anpassen.