Skip to content

TaskCache · field notes

Blog

Articles, guides et nouveautés.

Pas à pas : chargez XML, fichiers .job et ruche SOFTWARE dans un parser gratuit, lisez tâches cachées et registre seul, corrigez le fuseau et exportez. Cas fictif.
Checklist pour repérer les tâches planifiées malveillantes : chemins inscriptibles, PowerShell encodé, LOLBins, SYSTEM, tâches cachées, écarts XML/registre.
Comment Tarrask cachait des tâches planifiées en supprimant la valeur SD de TaskCache, les variantes ACL de refus et Index, et la détection hors ligne.
Lire les fichiers .job hérités : sections fixe et variable de MS-TSCH, déclencheurs, SYSTEMTIME de dernière exécution en heure locale, présence sur Windows récent.
Ce que la clé TaskCache de la ruche SOFTWARE stocke pour chaque tâche planifiée : Id/Index/SD, DynamicInfo, blobs Actions et Triggers, et Hash.
Lire le XML d'une tâche planifiée en enquêteur : RegistrationInfo, Triggers, Principals, Settings, Actions, et les heures locales sans fuseau de Date et StartBoundary.
Tous les emplacements des tâches planifiées Windows : System32\Tasks, SysWOW64\Tasks, C:\Windows\Tasks et TaskCache, et leur collecte avec KAPE ou Velociraptor.
Les tâches planifiées Windows de bout en bout : fichiers XML, clé de registre TaskCache, fichiers .job hérités, journaux d'événements et corrélation.