Series
Fundamentos de las tareas programadas
5 posts in this series. Read them in order or jump to any one.
- Análisis forense de tareas programadas: guía completa
Análisis forense de tareas programadas: XML de tareas, clave TaskCache del registro, archivos .job heredados y registros de eventos, y cómo correlacionarlos.
- Tareas programadas: dónde se guardan y cómo adquirirlas
Dónde guarda Windows las tareas programadas: System32\Tasks, SysWOW64\Tasks, C:\Windows\Tasks y TaskCache, y cómo recopilarlas con KAPE o Velociraptor.
- XML de tareas programadas de Windows, elemento a elemento
Cómo leer el XML de una tarea programada: RegistrationInfo, Triggers, Principals, Settings, Actions y las horas locales sin zona de Date y StartBoundary.
- Análisis forense de TaskCache: Tree, Tasks y DynamicInfo
Qué guarda la clave TaskCache de SOFTWARE para cada tarea programada: Id/Index/SD de Tree, valores de Tasks, DynamicInfo, blobs Actions y Triggers, y el Hash.
- Análisis forense de archivos .job en C:\Windows\Tasks
Cómo leer los archivos .job heredados: secciones fija y variable de MS-TSCH, desencadenadores, la última ejecución en SYSTEMTIME local y su presencia en Windows actual.