Przejdź do treści

Zaplanowane zadania w systemie Windows

Zaplanowane zadania w systemie Windows uruchamiają kod o określonych porach, również po restarcie systemu. To mechanizm, który może posłużyć atakującemu do utrzymania dostępu, przez co atakujący może regularnie odnawiać dostęp do przejętego wcześniej urządzenia.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Domyślna lokalizacja

C:\Windows\System32\Tasks\

Wymagania

  • Uruchomione urządzenie
  • Dostęp do konta z uprawnieniami administratora

Wymagane narzędzia

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
Get-ScheduledTask Polecenie programu PowerShell zwracające wszystkie zaplanowane zadania zarejestrowane w Harmonogramie zadań wraz z ich właściwościami.
Get-WmiObject Win32_StartupCommand Polecenie programu PowerShell zwracające polecenia uruchamiane automatycznie podczas startu systemu lub logowania użytkownika.
2>> "$nosnik\error.log" Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Przed rozpoczęciem procedury należy spełnić poniższe warunki:

  • Terminal powłoki powershell jest uruchomiony z uprawnieniami administratora. Najszybsza metoda uruchomienia terminala to użycie skrótu klawiszowego Win + X i wybranie Windows Terminal (Administrator) i wykonanie polecenia powershell.
  • Na nośniku docelowym utworzony został katalog o nazwie badanego urządzenia np. Sekretariat-PC.
  • Zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    $nosnik = "<katalog docelowy na zewnętrznym nośniku>" # Przykład: $nosnik="F:\Sekretariat-PC"
    

Procedura

Zabezpieczenie listy zadań zaplanowanych

Poniższe polecenie wypisuje wszystkie zaplanowane zadania zarejestrowane w harmonogramie zadań. Wyjście polecenia zapisywane jest do pliku sch_tasks.txt na nośniku docelowym.

Zabezpieczenie listy zadań zaplanowanych
Get-ScheduledTask | Format-List * > $nosnik\sch_tasks.txt 2>> "$nosnik\error.log"

Zabezpieczenie poleceń autostartu

Poniższe polecenie wypisuje polecenia uruchamiane automatycznie podczas startu systemu lub logowania użytkownika. Wyjście polecenia zapisywane jest do pliku startup_commands.txt na nośniku docelowym.

Zabezpieczenie poleceń autostartu
Get-WmiObject Win32_StartupCommand | Format-List * > $nosnik\startup_commands.txt 2>> "$nosnik\error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.