Skip to content

Series

Fundamentos de las tareas programadas

5 posts in this series. Read them in order or jump to any one.

  1. Análisis forense de tareas programadas: guía completa

    Análisis forense de tareas programadas: XML de tareas, clave TaskCache del registro, archivos .job heredados y registros de eventos, y cómo correlacionarlos.

  2. Tareas programadas: dónde se guardan y cómo adquirirlas

    Dónde guarda Windows las tareas programadas: System32\Tasks, SysWOW64\Tasks, C:\Windows\Tasks y TaskCache, y cómo recopilarlas con KAPE o Velociraptor.

  3. XML de tareas programadas de Windows, elemento a elemento

    Cómo leer el XML de una tarea programada: RegistrationInfo, Triggers, Principals, Settings, Actions y las horas locales sin zona de Date y StartBoundary.

  4. Análisis forense de TaskCache: Tree, Tasks y DynamicInfo

    Qué guarda la clave TaskCache de SOFTWARE para cada tarea programada: Id/Index/SD de Tree, valores de Tasks, DynamicInfo, blobs Actions y Triggers, y el Hash.

  5. Análisis forense de archivos .job en C:\Windows\Tasks

    Cómo leer los archivos .job heredados: secciones fija y variable de MS-TSCH, desencadenadores, la última ejecución en SYSTEMTIME local y su presencia en Windows actual.

All posts in this series

Análisis forense de tareas programadas: XML de tareas, clave TaskCache del registro, archivos .job heredados y registros de eventos, y cómo correlacionarlos.
Dónde guarda Windows las tareas programadas: System32\Tasks, SysWOW64\Tasks, C:\Windows\Tasks y TaskCache, y cómo recopilarlas con KAPE o Velociraptor.
Cómo leer el XML de una tarea programada: RegistrationInfo, Triggers, Principals, Settings, Actions y las horas locales sin zona de Date y StartBoundary.
Qué guarda la clave TaskCache de SOFTWARE para cada tarea programada: Id/Index/SD de Tree, valores de Tasks, DynamicInfo, blobs Actions y Triggers, y el Hash.
Cómo leer los archivos .job heredados: secciones fija y variable de MS-TSCH, desencadenadores, la última ejecución en SYSTEMTIME local y su presencia en Windows actual.