A–Z
Glossaire
Définitions claires des termes d’investigation numérique sur les tâches planifiées utilisés sur le blog.
- Valeur Hash de TaskCache
- Le hash d'intégrité stocké dans TaskCache\Tasks\{GUID}\Hash, observé comme le SHA-256 du XML de la tâche sans son indicateur d'ordre des octets sur un Windows récent.
- PowerShell encodé
- Une commande PowerShell passée en Base64 d'un texte UTF-16LE avec -EncodedCommand, souvent utilisée pour masquer le vrai script dans les arguments d'une tâche planifiée.
- LOLBin
- Un binaire légitime, généralement signé par Microsoft, que les attaquants utilisent pour exécuter ou récupérer du code, comme rundll32, regsvr32, mshta ou certutil.
- schtasks.exe
- L'outil en ligne de commande intégré à Windows pour créer, interroger, modifier, lancer et supprimer des tâches planifiées, qui remplace at.exe, obsolète.
- taskhostw.exe
- Le processus Windows qui héberge les tâches planifiées à base de DLL (actions COM handler), lancé par le service Planificateur de tâches.
- RunLevel
- L'élément de Principal qui détermine si une tâche planifiée s'exécute avec les privilèges minimaux du compte ou avec son jeton le plus élevé (administrateur).
- StartBoundary
- L'élément de déclencheur indiquant la date et l'heure à partir desquelles un déclencheur de tâche planifiée est actif, généralement en heure locale sans décalage UTC.
- Action COM handler
- Une action de tâche planifiée qui exécute un objet COM identifié par un CLSID au lieu d'un exécutable, généralement une DLL hébergée par taskhostw.exe.
- LogonType S4U
- Un paramètre du principal d'une tâche planifiée qui l'exécute sous un utilisateur sans stocker son mot de passe, sans accès aux ressources réseau avec ses identifiants.
- DynamicInfo
- Une valeur binaire de TaskCache\Tasks\{GUID} contenant les FILETIME de création, de dernière exécution et de dernière exécution réussie d'une tâche, et son dernier code de résultat.
- Fichier .job
- Le format binaire des tâches du Planificateur de tâches 1.0, stocké dans C:\Windows\Tasks et spécifié par Microsoft dans MS-TSCH.
- Descripteur de sécurité (valeur SD)
- La valeur binaire SD sous TaskCache\Tree qui définit qui peut lire et modifier une tâche planifiée ; la supprimer cache la tâche à schtasks et à la console.
- Tarrask
- Un malware décrit par Microsoft en avril 2022 qui cachait des tâches planifiées en supprimant leur valeur SD dans la clé de registre TaskCache.
- Schéma XML du Planificateur de tâches
- Le schéma XML de Microsoft qui définit les fichiers de tâches planifiées : éléments RegistrationInfo, Triggers, Principals, Settings, Data et Actions.
- TaskCache
- La clé de registre de la ruche SOFTWARE où le service Planificateur de tâches conserve sa copie de chaque tâche enregistrée : sous-clés Tree, Tasks et catégories.