Scheduled Tasks Forensics
forensicsDéfinition
Les tâches planifiées Windows (Scheduled Tasks) sont un vecteur de persistance et d'exécution majeur utilisé tant par les administrateurs légitimes que par les attaquants. Leur analyse forensique est systématique lors de toute investigation d'incident, car elles permettent une exécution différée ou récurrente de code malveillant avec des privilèges potentiellement élevés. Windows stocke les tâches planifiées à plusieurs emplacements. Les tâches XML modernes (Windows 7+) sont dans C:\Windows\System32\Tasks\ et C:\Windows\SysWOW64\Tasks\ (hiérarchie de dossiers reprenant la structure Task Scheduler Library). Les anciennes tâches AT sont dans C:\Windows\Tasks\ (fichiers .job binaires). Le registre contient également des métadonnées : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\ et \Tree\. Les artefacts forensiques clés dans les tâches planifiées incluent : l'auteur de la tâche (qui l'a créée et depuis quel compte), la date de création (LastWriteTime du fichier XML), les triggers (conditions de déclenchement : au démarrage, à la connexion, à une heure précise, à un événement), les actions (commandes exécutées avec arguments complets), et l'historique d'exécution (journaux dans Event Viewer, Microsoft\Windows\TaskScheduler\Operational, Event ID 106 création, 200/201 exécution). Les indicateurs de tâches malveillantes comprennent : des tâches avec des noms génériques ou imitant des tâches système légitimes (maintenance, update), des actions pointant vers des chemins temporaires ou inhabituels (%TEMP%, %APPDATA%\Roaming\), des encodages Base64 dans les arguments de commande, des téléchargements depuis Internet (powershell.exe -c IEX...), et des tâches créées en dehors des fenêtres de maintenance habituelles. Les outils Autoruns (Sysinternals) listent toutes les tâches planifiées avec leur statut de signature et leurs attributs. ShadowCopyView permet d'analyser les tâches dans des snapshots VSS pour comparaison historique.
Fonctionnement
Les tâches planifiées sont des fichiers XML (ou .job binaires pour les anciennes) contenant triggers, actions, conditions et settings. Le service Task Scheduler les exécute selon la configuration. Les fichiers XML dans C:\Windows\System32\Tasks\ sont modifiables uniquement avec des droits SYSTEM, mais leur présence est visible pour tous.
Application DFIR
Lors d'un incident de compromission, analyser systématiquement le répertoire Tasks\ et les journaux TaskScheduler\Operational. Les Event IDs 106 (task registered), 140 (task updated), 141 (task deleted), 200/201 (task executed) fournissent une timeline complète. Les tâches supprimées laissent des traces dans les journaux et les VSS.
Outils
Autoruns (Sysinternals, onglet Scheduled Tasks), TaskScheduler (GUI Windows), schtasks /query (ligne de commande), EvtxECmd (analyse logs TaskScheduler), Velociraptor (artefact Windows.ScheduledTasks). Analyse XML : tout éditeur de texte. Détection automatique : Defender ATP, CrowdStrike Falcon.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h