Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 975

Persistance par tâche planifiée

Qu'est-ce que Persistance par tâche planifiée ?

Persistance par tâche planifiéeTechnique de persistance et d'exécution où l'attaquant crée ou modifie une tâche planifiée Windows pour lancer son code lors d'un déclencheur (logon, démarrage, minuterie).


La persistance par tâche planifiée (MITRE ATT&CK T1053.005) détourne le Planificateur de tâches Windows. Les attaquants utilisent schtasks.exe, l'interface COM ITaskService ou déposent directement un XML dans %SystemRoot%\System32\Tasks pour enregistrer des tâches qui s'exécutent au boot, à l'ouverture de session, en inactivité, sur calendrier ou sur événements. Les tâches sous SYSTEM, NETWORK SERVICE ou un compte de service privilégié procurent persistance et privilèges. Des variantes modernes masquent les tâches en supprimant la valeur SD ou en utilisant un principal vide, imposant une détection au-delà de la GUI. Défenses : événements 4698/4702, Sysmon 1 pour schtasks.exe, baseline des tâches attendues, restriction du droit de création de tâche.

Exemples

  1. 01

    Tâche horaire nommée "GoogleUpdaterTaskUser" lançant un binaire non signé dans %APPDATA%.

  2. 02

    Tâche à déclencheur d'ouverture de session exécutant un loader PowerShell sous SYSTEM.

Questions fréquentes

Qu'est-ce que Persistance par tâche planifiée ?

Technique de persistance et d'exécution où l'attaquant crée ou modifie une tâche planifiée Windows pour lancer son code lors d'un déclencheur (logon, démarrage, minuterie). Cette notion relève de la catégorie Attaques et menaces en cybersécurité.

Que signifie Persistance par tâche planifiée ?

Technique de persistance et d'exécution où l'attaquant crée ou modifie une tâche planifiée Windows pour lancer son code lors d'un déclencheur (logon, démarrage, minuterie).

Comment fonctionne Persistance par tâche planifiée ?

La persistance par tâche planifiée (MITRE ATT&CK T1053.005) détourne le Planificateur de tâches Windows. Les attaquants utilisent schtasks.exe, l'interface COM ITaskService ou déposent directement un XML dans %SystemRoot%\System32\Tasks pour enregistrer des tâches qui s'exécutent au boot, à l'ouverture de session, en inactivité, sur calendrier ou sur événements. Les tâches sous SYSTEM, NETWORK SERVICE ou un compte de service privilégié procurent persistance et privilèges. Des variantes modernes masquent les tâches en supprimant la valeur SD ou en utilisant un principal vide, imposant une détection au-delà de la GUI. Défenses : événements 4698/4702, Sysmon 1 pour schtasks.exe, baseline des tâches attendues, restriction du droit de création de tâche.

Comment se défendre contre Persistance par tâche planifiée ?

Les défenses contre Persistance par tâche planifiée combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Persistance par tâche planifiée ?

Noms alternatifs courants : Persistance schtasks, Abus du Planificateur de tâches.

Termes liés