Persistência por tarefa agendada
O que é Persistência por tarefa agendada?
Persistência por tarefa agendadaTécnica de persistência e execução em que o atacante cria ou altera uma tarefa agendada do Windows para executar o seu payload com base num gatilho (logon, arranque, temporizador).
A persistência por tarefa agendada (MITRE ATT&CK T1053.005) abusa do Agendador de Tarefas do Windows. Os atacantes usam schtasks.exe, a interface COM ITaskService ou colocam ficheiros XML em %SystemRoot%\System32\Tasks para registar tarefas que correm no arranque, no logon, em inatividade, por calendário ou por eventos. Tarefas a executar como SYSTEM, NETWORK SERVICE ou contas de serviço privilegiadas oferecem persistência e privilégios. Variantes recentes escondem tarefas apagando o valor SD ou registando-as com principais vazios, exigindo deteção além da GUI. Defesas: monitorizar eventos 4698/4702, Sysmon 1 para schtasks.exe, baseline de tarefas e restringir o direito de criar tarefas.
● Exemplos
- 01
Tarefa horária chamada "GoogleUpdaterTaskUser" que executa um binário não assinado em %APPDATA%.
- 02
Tarefa com gatilho de logon a executar um loader PowerShell como SYSTEM.
● Perguntas frequentes
O que é Persistência por tarefa agendada?
Técnica de persistência e execução em que o atacante cria ou altera uma tarefa agendada do Windows para executar o seu payload com base num gatilho (logon, arranque, temporizador). Pertence à categoria Ataques e ameaças da cibersegurança.
O que significa Persistência por tarefa agendada?
Técnica de persistência e execução em que o atacante cria ou altera uma tarefa agendada do Windows para executar o seu payload com base num gatilho (logon, arranque, temporizador).
Como se defender contra Persistência por tarefa agendada?
As defesas contra Persistência por tarefa agendada costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Persistência por tarefa agendada?
Nomes alternativos comuns: Persistência schtasks, Abuso do Agendador de Tarefas.