Keyboard shortcuts

Press or to navigate between chapters

Press S or / to search in the book

Press ? to show this help

Press Esc to hide this help

计划任务 (Windows) (T1053.005)

一句话通俗理解

计划任务 (Windows)就是使用 Windows 任务计划程序创建以 SYSTEM 权限运行的任务。

30秒速查卡

维度你需要知道的
这是什么?计划任务 (Windows)就是使用 Windows 任务计划程序创建以 SYSTEM 权限运行的任务。
为什么危险?攻击者利用此技术可以绕过系统安全机制,获取更高权限,为后续攻击铺路
谁需要关心?系统管理员、安全运维团队、SOC分析师
你的第一步防御监控与计划任务 (Windows)相关的异常系统调用和进程行为
如果只做一件事部署EDR解决方案,启用针对计划任务 (Windows)技术的检测规则



难度等级

⭐ 初级 - 需要一定的技术基础和实践经验

这是什么?

通俗解释: 使用 Windows 任务计划程序创建以 SYSTEM 权限运行的任务

📚 打个比方:就像在公司的保洁排班表上偷偷加了一行——到了预定时间,清洁工(恶意程序)就会以管理员身份全楼打扫,谁都不会怀疑一个“排班上写了“的人。

技术原理: T1053.005 是 计划任务/作业(T1053)的子技术,专注于计划任务 (Windows)这一特定方面。攻击者在权限提升阶段,通过计划任务 (Windows)来获取目标系统或组织的相关信息,为后续攻击步骤做准备。

用途与影响:

  • 为后续攻击提供关键信息支撑
  • 提高攻击的成功率和精准度
  • 降低攻击被发现的概率

真实攻击流程

graph TD
    A["攻击者获取管理员权限<br/>打开任务计划程序"] --> B["使用schtasks或GUI<br/>创建新计划任务"]
    B --> C["设置任务以SYSTEM权限<br/>运行恶意可执行文件"]
    C --> D["配置触发器<br/>如系统启动/用户登录"]
    D --> E["任务按计划触发<br/>以SYSTEM权限执行"]
    E --> F["获得SYSTEM权限<br/>Shell或后门"]

    style C fill:#ff6b6b,stroke:#333,stroke-width:2px
    style E fill:#ff6b6b,stroke:#333,stroke-width:2px

步骤详解:

  1. 任务创建:使用 schtasks /create /tn "Updater" /tr "C:\payload.exe" /sc ONSTART /ru SYSTEM 创建以 SYSTEM 权限运行的任务

  2. 触发配置:设置 /sc 参数为 ONSTART(系统启动)、ONLOGON(用户登录)、MINUTE(定时)等触发条件

  3. 隐蔽执行:任务在后台由 Task Scheduler 服务调度,无可见窗口,任务名可伪装为合法系统任务(如 Microsoft\Windows\Update\...

  4. 持久化:任务存储在 C:\Windows\System32\Tasks\ 目录,系统重启后自动恢复调度

  5. 选择计划任务 (Windows)方法 - 根据目标特点选择最有效的收集方法

  6. 执行计划任务 (Windows)操作 - 使用相应的工具和技术进行信息收集

  7. 整理和分析信息 - 对收集到的数据进行分类和验证

  8. 利用信息进行下一步攻击 - 基于收集到的信息制定后续攻击计划

真实案例

案例1:APT组织使用计划任务 (Windows)进行攻击准备

  • 时间: 2023-2024年
  • 目标: 多行业目标组织
  • 攻击组织: 多个APT组织
  • 手法: 攻击者在攻击初期大量使用计划任务 (Windows)技术收集目标信息,为后续定向攻击做准备
  • 影响: 攻击成功率显著提高,防御者难以及时发现侦察行为
  • 参考链接: MITRE ATT&CK - T1053.005

案例2:红队演练中的计划任务 (Windows)应用

  • 时间: 2024-2025年
  • 目标: 授权测试的企业客户
  • 攻击组织: 红队团队
  • 手法: 在授权的红队演练中,计划任务 (Windows)被用于模拟真实攻击者的信息收集行为,测试企业安全监控体系能否及时发现侦察活动
  • 影响: 帮助企业发现信息暴露面和安全监控盲区
  • 参考链接: 红队演练报告(内部资料)

红队视角

⚠️ 免责声明:以下内容仅用于合法的安全测试、渗透测试和教育目的。未经授权对他人系统进行测试是违法行为。

实战技巧

  1. 隐蔽优先:在权限提升阶段使用被动方式收集信息,避免触发安全告警
  2. 信息验证:对收集到的信息进行交叉验证,确保准确性和时效性
  3. 工具选择:根据目标环境选择合适的工具,避免使用已被广泛检测的工具
  4. OPSEC意识:使用匿名网络、临时环境进行操作,防止溯源

常用工具

工具名称用途平台
专用收集工具计划任务 (Windows)相关操作全平台
信息分析工具对收集到的数据进行分析和整理全平台

注意事项

  • 仅在授权范围内使用计划任务 (Windows)技术
  • 注意操作的隐蔽性,避免被蓝队发现
  • 记录操作日志,用于后续分析和报告编写

蓝队视角

检测要点

  1. 异常信息收集行为:监控来自内部系统的异常数据查询和收集行为
  2. 可疑工具使用:检测与计划任务 (Windows)相关的工具在内部网络中的使用
  3. 异常网络流量:监控对外部信息收集平台的可疑网络连接
  4. 权限异常:关注非授权用户的信息收集和查询行为

监控建议

  • 部署信息收集行为的检测规则
  • 建立基准行为模型,及时发现异常
  • 定期审计敏感信息的访问记录

检测建议

网络层检测

检测方法: 监控与计划任务 (Windows)相关的网络流量特征

具体规则/命令示例:

# 监控异常DNS查询
tcpdump -i eth0 port 53 | grep -E "可疑域名"

主机层检测

Windows事件ID:

  • 事件ID 4688:可疑进程创建
  • 事件ID 4104:PowerShell脚本块日志

Linux日志:

  • 日志文件:/var/log/syslog
  • 关键字段:可疑命令执行

用人话说: Windows任务计划程序(schtasks.exe)可以创建以最高权限(SYSTEM)运行的任务。攻击者使用schtasks /create /sc onlogon /tn "WindowsUpdate" /tr "C:\Windows\Tasks\svchost.exe" /ru SYSTEM创建一个每次用户登录时以SYSTEM权限执行的伪装任务。因为任务名伪装成“WindowsUpdate“,在任务计划程序列表中看起来就像微软的合法任务一样。

Sigma规则示例:

title: Suspicious 计划任务 (Windows) Activity
status: experimental
description: Detects potential 计划任务 (Windows) behavior
logsource:
  category: process_creation
  product: windows
detection:
  selection:
    Image|endswith: '\\可疑工具.exe'
  condition: selection
level: medium
tags:
  - attack.T1053/005

缓解措施

优先级1:关键措施

措施名称: 敏感信息保护

具体实施步骤:

  1. 识别和分类组织内的敏感信息
  2. 对敏感信息实施访问控制和加密
  3. 部署信息泄露防护(DLP)解决方案

优先级2:重要措施

措施名称: 员工安全意识培训

具体实施步骤:

  1. 定期开展信息安全意识培训
  2. 教育员工识别社交工程攻击
  3. 建立信息报告和响应机制

优先级3:建议措施

措施名称: 安全配置加固

具体实施步骤:

  1. 限制公开可访问的系统信息
  2. 配置合适的日志记录和告警策略
  3. 定期进行安全评估和渗透测试

动手实验

⚠️ 重要提示:所有实验必须在隔离的实验室环境中进行,禁止对未授权的真实系统进行测试。

实验环境准备

推荐靶场/实验平台:

平台名称类型难度链接
本地虚拟机虚拟环境初级本机搭建
TryHackMe在线靶场初级https://tryhackme.com

所需工具:

  • 根据具体技术需求准备相应工具

环境搭建:

# 准备隔离的实验环境
# 具体命令根据实验内容而定

实验1:基础实践(初级)

实验目标: 理解和练习计划任务 (Windows)的基本操作

实验步骤:

  1. 在隔离环境中搭建实验系统
  2. 按照技术描述执行基本操作
  3. 观察和记录实验现象

预期结果: 成功完成计划任务 (Windows)的基本操作

学习要点: 理解计划任务 (Windows)的原理和操作方法

术语解释

术语英文原名通俗解释
计划任务 (Windows)Windows计划任务 (Windows)的基本概念和操作方法
侦察Reconnaissance收集目标信息的过程,为后续攻击做准备
OPSECOperational Security操作安全,保护行动信息不被对手发现

被引用情况

以下父技术文档引用了本子技术:

参考资料

官方文档

安全报告

学习资源