Skip to content

A–Z

Glossar

Verständliche Definitionen der Begriffe zur forensischen Analyse geplanter Aufgaben, die im Blog verwendet werden.

Hash-Wert im TaskCache
Der Integritäts-Hash in TaskCache\Tasks\{GUID}\Hash, auf aktuellem Windows beobachtet als SHA-256 des Task-XML ohne dessen Byte Order Mark.
Kodiertes PowerShell
Ein PowerShell-Befehl, der mit -EncodedCommand als Base64 von UTF-16LE-Text übergeben wird, oft um das eigentliche Skript in Aufgabenargumenten zu verbergen.
LOLBin
Eine legitime, meist von Microsoft signierte Binärdatei, mit der Angreifer Code ausführen oder nachladen, etwa rundll32, regsvr32, mshta oder certutil.
schtasks.exe
Das integrierte Windows-Kommandozeilenwerkzeug zum Anlegen, Abfragen, Ändern, Starten und Löschen geplanter Aufgaben, Nachfolger des veralteten at.exe.
taskhostw.exe
Der Windows-Prozess, der DLL-basierte geplante Aufgaben (COM-Handler-Aktionen) hostet und vom Aufgabenplanungsdienst gestartet wird.
RunLevel
Das Principal-Element, das festlegt, ob eine geplante Aufgabe mit den geringsten Rechten des Kontos oder mit seinem höchsten verfügbaren (Administrator-)Token läuft.
StartBoundary
Das Trigger-Element mit Datum und Uhrzeit, ab denen ein Trigger einer geplanten Aufgabe aktiv ist, meist als Ortszeit ohne UTC-Offset gespeichert.
COM-Handler-Aktion
Eine Aktion geplanter Aufgaben, die statt einer ausführbaren Datei ein per CLSID bezeichnetes COM-Objekt startet, meist eine von taskhostw.exe geladene DLL.
LogonType S4U
Eine Prinzipal-Einstellung geplanter Aufgaben, die die Aufgabe als Benutzer ohne gespeichertes Passwort ausführt, ohne Netzwerkzugriff mit dessen Anmeldedaten.
DynamicInfo
Ein Binärwert in TaskCache\Tasks\{GUID} mit den FILETIMEs für Erstellung, letzte und letzte erfolgreiche Ausführung einer Aufgabe sowie ihrem letzten Ergebniscode.
.job-Datei
Das binäre Aufgabenformat von Task Scheduler 1.0, gespeichert in C:\Windows\Tasks und von Microsoft in MS-TSCH spezifiziert.
Sicherheitsbeschreibung (SD-Wert)
Der binäre SD-Wert unter TaskCache\Tree, der regelt, wer eine geplante Aufgabe lesen und ändern darf; ohne ihn verschwindet sie aus schtasks und der Konsole.
Tarrask
Von Microsoft im April 2022 beschriebene Malware, die geplante Aufgaben versteckte, indem sie deren SD-Wert im Registry-Schlüssel TaskCache löschte.
XML-Schema der Aufgabenplanung
Das XML-Schema von Microsoft für Dateien geplanter Aufgaben: die Elemente RegistrationInfo, Triggers, Principals, Settings, Data und Actions.
TaskCache
Der Registry-Schlüssel im SOFTWARE-Hive, in dem der Aufgabenplanungsdienst seine Kopie jeder registrierten Aufgabe hält: Tree, Tasks und Kategorie-Unterschlüssel.