A–Z
Glosario
Definiciones claras de los términos de análisis forense de tareas programadas que se usan en el blog.
- Valor Hash de TaskCache
- El hash de integridad de TaskCache\Tasks\{GUID}\Hash, observado como SHA-256 del XML de la tarea sin su marca de orden de bytes en Windows actual.
- PowerShell codificado
- Un comando de PowerShell pasado como Base64 de texto UTF-16LE con -EncodedCommand, a menudo para ocultar el script real en los argumentos de una tarea programada.
- LOLBin
- Un binario legítimo, normalmente firmado por Microsoft, que los atacantes usan para ejecutar o descargar código, como rundll32, regsvr32, mshta o certutil.
- schtasks.exe
- La herramienta de línea de comandos integrada en Windows para crear, consultar, modificar, ejecutar y eliminar tareas programadas; sustituye al obsoleto at.exe.
- taskhostw.exe
- El proceso de Windows que aloja las tareas programadas basadas en DLL (acciones COM handler), iniciado por el servicio Programador de tareas.
- RunLevel
- El elemento de Principal que decide si una tarea programada se ejecuta con los privilegios mínimos de la cuenta o con su token más alto disponible (administrador).
- StartBoundary
- El elemento de un desencadenador que indica la fecha y hora desde la que está activo, normalmente almacenado en hora local sin desfase UTC.
- Acción COM handler
- Una acción de tarea programada que ejecuta un objeto COM identificado por un CLSID en lugar de un ejecutable, normalmente una DLL alojada por taskhostw.exe.
- LogonType S4U
- Un ajuste de la entidad de seguridad de una tarea que la ejecuta como un usuario sin almacenar su contraseña y sin acceso a recursos de red con sus credenciales.
- DynamicInfo
- Un valor binario de TaskCache\Tasks\{GUID} con los FILETIME de creación, última ejecución y última ejecución correcta de una tarea, y su último código de resultado.
- Archivo .job
- El formato binario de tareas de Task Scheduler 1.0, almacenado en C:\Windows\Tasks y especificado por Microsoft en MS-TSCH.
- Descriptor de seguridad (valor SD)
- El valor binario SD bajo TaskCache\Tree que fija quién puede leer y modificar una tarea programada; borrarlo la oculta de schtasks y de la consola.
- Tarrask
- Malware descrito por Microsoft en abril de 2022 que ocultaba tareas programadas borrando su valor SD en la clave de registro TaskCache.
- Esquema XML del Programador de tareas
- El esquema XML de Microsoft que define los archivos de tareas programadas: elementos RegistrationInfo, Triggers, Principals, Settings, Data y Actions.
- TaskCache
- La clave del hive SOFTWARE donde el servicio Programador de tareas guarda su copia de cada tarea registrada: subclaves Tree, Tasks y de categoría.