PT выпустили описание техник APT31, которые активно используют скрытые задачи планировщика Windows
Для создания скрытой задачи необходимо удалить файл XML и ключ реестра SD (SecurityDescriptor) соответствующей задачи:
reg delete "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\TEST_TASK" /v SD /f
del %SystemRoot%\System32\Tasks\TEST_TASK /f
🔭 Обнаружение :
🔤 следим за удалением ключей реестра
ProviderName="Microsoft-Windows-Sysmon" and EventId = 12 and EventType = "DeleteValue" and TargetObject = "HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache\Tree\*\SD"
p.s. следует проверить конфиги средств сбора событий и DACL на куст реестра
#detection@detectioneasy
#ttp@detectioneasy