menu arrow_back 湛蓝安全空间 |狂野湛蓝,暴躁每天 chevron_right ... chevron_right 004-其它取证方法 chevron_right 001-计划任务.md
  • home 首页
  • brightness_4 暗黑模式
  • cloud
    xLIYhHS7e34ez7Ma
    cloud
    湛蓝安全
    code
    Github
    001-计划任务.md
    758 B / 2021-07-17 00:01:42
        ### 计划任务
    
    计划任务往往是一个值得关注的点也是一个容易忽略的点。站在攻击的角度来讲,计划任务可以持久化后门、执行指定恶意程序等等;站在防御、取证的角度来讲,计划任务执行之后,系统是不会自动删除的(重启或者注销也是不会删除的),这就可能导致入侵者会忽略把计划任务清除,这就有利于我们的取证
    
    列出所有任务
    
    ```bash
    cmd:
    schtasks.exe
    
    powershell:
    Get-ScheduledTask
    
    ```
    
    根据文件夹列出所有任务
    
    powershell:
    
    ```bash
    Get-ScheduledTask -TaskPath "\"
    
    ```
    
    根据任务名查看任务的详情信息
    
    ```bash
    schtasks.exe /query /v /tn test /fo list
    
    ```
    
    ![](media/15906458430768/15906458634286.png)
    
    
    
    
    links
    file_download