Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Scheduled Tasks Forensics

forensics

Définition

Les tâches planifiées Windows (Scheduled Tasks) sont un vecteur de persistance et d'exécution majeur utilisé tant par les administrateurs légitimes que par les attaquants. Leur analyse forensique est systématique lors de toute investigation d'incident, car elles permettent une exécution différée ou récurrente de code malveillant avec des privilèges potentiellement élevés. Windows stocke les tâches planifiées à plusieurs emplacements. Les tâches XML modernes (Windows 7+) sont dans C:\Windows\System32\Tasks\ et C:\Windows\SysWOW64\Tasks\ (hiérarchie de dossiers reprenant la structure Task Scheduler Library). Les anciennes tâches AT sont dans C:\Windows\Tasks\ (fichiers .job binaires). Le registre contient également des métadonnées : HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tasks\ et \Tree\. Les artefacts forensiques clés dans les tâches planifiées incluent : l'auteur de la tâche (qui l'a créée et depuis quel compte), la date de création (LastWriteTime du fichier XML), les triggers (conditions de déclenchement : au démarrage, à la connexion, à une heure précise, à un événement), les actions (commandes exécutées avec arguments complets), et l'historique d'exécution (journaux dans Event Viewer, Microsoft\Windows\TaskScheduler\Operational, Event ID 106 création, 200/201 exécution). Les indicateurs de tâches malveillantes comprennent : des tâches avec des noms génériques ou imitant des tâches système légitimes (maintenance, update), des actions pointant vers des chemins temporaires ou inhabituels (%TEMP%, %APPDATA%\Roaming\), des encodages Base64 dans les arguments de commande, des téléchargements depuis Internet (powershell.exe -c IEX...), et des tâches créées en dehors des fenêtres de maintenance habituelles. Les outils Autoruns (Sysinternals) listent toutes les tâches planifiées avec leur statut de signature et leurs attributs. ShadowCopyView permet d'analyser les tâches dans des snapshots VSS pour comparaison historique.

Fonctionnement

Les tâches planifiées sont des fichiers XML (ou .job binaires pour les anciennes) contenant triggers, actions, conditions et settings. Le service Task Scheduler les exécute selon la configuration. Les fichiers XML dans C:\Windows\System32\Tasks\ sont modifiables uniquement avec des droits SYSTEM, mais leur présence est visible pour tous.

Application DFIR

Lors d'un incident de compromission, analyser systématiquement le répertoire Tasks\ et les journaux TaskScheduler\Operational. Les Event IDs 106 (task registered), 140 (task updated), 141 (task deleted), 200/201 (task executed) fournissent une timeline complète. Les tâches supprimées laissent des traces dans les journaux et les VSS.

Outils

Autoruns (Sysinternals, onglet Scheduled Tasks), TaskScheduler (GUI Windows), schtasks /query (ligne de commande), EvtxECmd (analyse logs TaskScheduler), Velociraptor (artefact Windows.ScheduledTasks). Analyse XML : tout éditeur de texte. Détection automatique : Defender ATP, CrowdStrike Falcon.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis