Beiträge mit Tag: #dfir
Schritt für Schritt: Task-XML, .job-Dateien und SOFTWARE-Hive im kostenlosen Browser-Parser auswerten, versteckte Tasks finden, Zeitzonen klären, exportieren.
Checkliste für bösartige geplante Aufgaben: beschreibbare Pfade, kodiertes PowerShell, LOLBins, SYSTEM, Zufallsnamen, versteckte Tasks, XML/Registry-Abweichungen.
So lesen Sie alte .job-Dateien: fester und variabler Teil nach MS-TSCH, Trigger, letzte Ausführung als SYSTEMTIME in Ortszeit und .job-Dateien unter modernem Windows.
Was der TaskCache-Schlüssel im SOFTWARE-Hive zu jeder geplanten Aufgabe speichert: Tree mit Id/Index/SD, Tasks-Werte, DynamicInfo, Actions, Triggers und Hash.
Task-XML lesen wie ein Forensiker: RegistrationInfo, Triggers, Principals, Settings und Actions sowie die Ortszeiten ohne Zeitzone in Date und StartBoundary.
Forensik geplanter Aufgaben von A bis Z: Task-XML-Dateien, der Registry-Schlüssel TaskCache, alte .job-Dateien und Ereignisprotokolle und wie Sie sie korrelieren.