Skip to content

A–Z

Glossaire

Définitions claires des termes d’investigation numérique sur les tâches planifiées utilisés sur le blog.

Valeur Hash de TaskCache
Le hash d'intégrité stocké dans TaskCache\Tasks\{GUID}\Hash, observé comme le SHA-256 du XML de la tâche sans son indicateur d'ordre des octets sur un Windows récent.
PowerShell encodé
Une commande PowerShell passée en Base64 d'un texte UTF-16LE avec -EncodedCommand, souvent utilisée pour masquer le vrai script dans les arguments d'une tâche planifiée.
LOLBin
Un binaire légitime, généralement signé par Microsoft, que les attaquants utilisent pour exécuter ou récupérer du code, comme rundll32, regsvr32, mshta ou certutil.
schtasks.exe
L'outil en ligne de commande intégré à Windows pour créer, interroger, modifier, lancer et supprimer des tâches planifiées, qui remplace at.exe, obsolète.
taskhostw.exe
Le processus Windows qui héberge les tâches planifiées à base de DLL (actions COM handler), lancé par le service Planificateur de tâches.
RunLevel
L'élément de Principal qui détermine si une tâche planifiée s'exécute avec les privilèges minimaux du compte ou avec son jeton le plus élevé (administrateur).
StartBoundary
L'élément de déclencheur indiquant la date et l'heure à partir desquelles un déclencheur de tâche planifiée est actif, généralement en heure locale sans décalage UTC.
Action COM handler
Une action de tâche planifiée qui exécute un objet COM identifié par un CLSID au lieu d'un exécutable, généralement une DLL hébergée par taskhostw.exe.
LogonType S4U
Un paramètre du principal d'une tâche planifiée qui l'exécute sous un utilisateur sans stocker son mot de passe, sans accès aux ressources réseau avec ses identifiants.
DynamicInfo
Une valeur binaire de TaskCache\Tasks\{GUID} contenant les FILETIME de création, de dernière exécution et de dernière exécution réussie d'une tâche, et son dernier code de résultat.
Fichier .job
Le format binaire des tâches du Planificateur de tâches 1.0, stocké dans C:\Windows\Tasks et spécifié par Microsoft dans MS-TSCH.
Descripteur de sécurité (valeur SD)
La valeur binaire SD sous TaskCache\Tree qui définit qui peut lire et modifier une tâche planifiée ; la supprimer cache la tâche à schtasks et à la console.
Tarrask
Un malware décrit par Microsoft en avril 2022 qui cachait des tâches planifiées en supprimant leur valeur SD dans la clé de registre TaskCache.
Schéma XML du Planificateur de tâches
Le schéma XML de Microsoft qui définit les fichiers de tâches planifiées : éléments RegistrationInfo, Triggers, Principals, Settings, Data et Actions.
TaskCache
La clé de registre de la ruche SOFTWARE où le service Planificateur de tâches conserve sa copie de chaque tâche enregistrée : sous-clés Tree, Tasks et catégories.