# Detecting Malicious Scheduled Tasks With Sysmon

> 使用 Sysmon 事件 ID 1（schtasks.exe 进程创建）、11（任务 XML 文件创建）以及 Windows 安全事件 4698/4702 检测恶意计划任务的创建和修改。分析人员将任务创建与可疑父进程、公共目录路径和编码命令参数相关联， 以识别通过计划任务进行的持久化和横向移动。适用于计划任务检测、Sysmon 持久化狩猎或 T1053.005 计划任务/作业分析。

- Skill: `killvxk/detecting-malicious-scheduled-tasks-with-sysmon` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/detecting-malicious-scheduled-tasks-with-sysmon`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/detecting-malicious-scheduled-tasks-with-sysmon/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/detecting-malicious-scheduled-tasks-with-sysmon

---

# 使用 Sysmon 检测恶意计划任务

## 概述

攻击者滥用 Windows 任务计划程序（schtasks.exe、at.exe）进行持久化（T1053.005）
和横向移动。Sysmon 事件 ID 1 捕获 schtasks.exe 进程创建及完整命令行参数，
事件 ID 11 捕获写入 C:\Windows\System32\Tasks\ 的任务 XML 文件。
Windows 安全事件 4698 记录任务注册详情。
本技能涵盖构建关联这些事件的检测规则，以识别从可疑路径创建、带编码 payload
或针对远程系统的恶意计划任务。

## 前置条件

- 安装了以检测为重点配置的 Sysmon（如 SwiftOnSecurity 或 Olaf Hartong）
- Windows 事件日志转发至 SIEM（Splunk、Elastic 或 Sentinel）
- 启用 PowerShell ScriptBlock 日志（事件 4104）

## 步骤

1. 配置 Sysmon 以记录带任务相关过滤器的事件 ID 1、11、12、13
2. 为带可疑参数的 schtasks.exe /create 构建检测规则
3. 将事件 4698（任务注册）与 Sysmon 事件 1（进程创建）关联
4. 狩猎从公共目录执行或使用编码命令的任务
5. 对远程任务创建（schtasks /s）发出告警，用于横向移动检测

## 预期输出

```
[CRITICAL] 检测到可疑计划任务
  Task: \Microsoft\Windows\UpdateCheck
  Command: powershell.exe -enc SQBuAHYAbwBrAGUALQBXAGUAYgBSAGU...
  Created By: DOMAIN\compromised_user
  Parent Process: cmd.exe (PID 4532)
  Source: \\192.168.1.50（远程创建）
  MITRE: T1053.005 - 计划任务/作业
```

