Сегодня поймал подозрительную задачу в планировщике Windows — срабатывала каждый час и тянула PowerShell с base64-строкой.
Выглядело безобидно (
UpdateTask1), но явно не из дружелюбных...🔍 Если хочешь быстро проверить, нет ли на твоем сервере вредоносных или странных задач, вот скрипт, который я использую:
Get-ScheduledTask | ForEach-Object {
$task = $_
$actions = ($task.Actions | Where-Object { $_.Execute -match "powershell|cmd|wscript|cscript" })
if ($actions) {
[PSCustomObject]@{
TaskName = $task.TaskName
Path = $task.TaskPath
Action = $actions.Execute + " " + $actions.Arguments
UserId = $task.Principal.UserId
}
}
} | Format-Table -AutoSize
💡 Скрипт вытаскивает все задачи, где используется PowerShell, cmd или скриптовые интерпретаторы — часто именно через них атакующие запускают свой код.
Особенно стоит насторожиться, если аргументы содержат
-EncodedCommand, iex, или обращения к внешним ресурсам.📌 Кстати, найденная мной задача маскировалась под системную и запускалась от
SYSTEM — проверяй, кому доверена каждая задача.💬 А ты проверяешь планировщик в своих аудитах? Может, есть свои лайфхаки для поиска шела?
👉 @win_sysadmin