Skip to content
Security

Event-ID 4698: Geplante Aufgabe erstellt

Eine geplante Aufgabe wurde erstelltEvent-ID 4698 protokolliert eine neue geplante Aufgabe samt XML: Befehl, Argumente, Konto, Trigger. Wichtig für Persistenz und Remote-Ausführung.
4698
Event-ID
4698
Protokoll
Security
Anbieter
Microsoft-Windows-Security-Auditing
Datei
Security.evtx
Kategorie
Geplante Aufgaben
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 4698 bedeutet

Event 4698 wird geschrieben, wenn eine geplante Aufgabe registriert wird. Kern ist TaskContent, das vollständige Aufgaben-XML, wie es die Aufgabenplanung speichert — ein einzelner Eintrag sagt also, was ausgeführt wird (<Exec><Command> und <Arguments>), unter wem (<Principals>), wann (<Triggers>) und mit welchen Einstellungen, dazu das Konto, das sie erstellt hat.

Geplante Aufgaben dienen Angreifern auf zwei Arten: Persistenz (eine Aufgabe, die eine Payload bei der Anmeldung, beim Systemstart oder per Timer ausführt) und Remote-Ausführung (Aufgabe auf einem anderen Host anlegen, einmal ausführen, löschen — das Muster von schtasks /create /s, Impacket atexec und vielen Ransomware-Verteilungen). Das zweite Muster zeigt sich als 4698, dem innerhalb von Sekunden ein 4699 mit demselben TaskName folgt.

Integrierte Aufgaben unter \Microsoft\Windows\ und Software-Updater (Browser, Office, Herstellertools) legen ständig Aufgaben an und neu an, besonders nach Updates. Für diese Namen eine Baseline bilden und sich auf das konzentrieren, was sie ausführen.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Advanced Audit Policy Configuration > Object Access > Audit Other Object Access Events (Success). In der Standard-Überwachungsrichtlinie nicht aktiviert.

Keine SACL erforderlich. Neuere Windows-Builds ergänzen ClientProcessId, ParentProcessId, ClientProcessStartKey, RpcCallClientLocality und FQDN, um den anfragenden Prozess zu identifizieren. Das Operational-Protokoll der Aufgabenplanung zeichnet ähnliche Lebenszyklus-Events (106, 140, 141) ohne Überwachungsrichtlinie auf.

Wichtige Felder

FeldAussage
SubjectUserNameKonto, das die Änderung vorgenommen hat. Bei Remote-Aufgabenverwaltung (schtasks /s, Impacket) ist dies das entfernte Konto.
SubjectDomainNameDomäne oder Computername dieses Kontos.
SubjectLogonIdAnmeldesitzung des Kontos; auf 4624 auf demselben Host pivotieren, um die Herkunft zu finden.
TaskNameVollständiger Aufgabenpfad, z. B. \Microsoft\Windows\... für integrierte Aufgaben. Aufgaben im Stamm (\Name) oder mit Namen, die Microsoft-Aufgaben imitieren, verdienen einen Blick.
TaskContentDie vollständige XML-Definition der Aufgabe. Actions/Exec/Command und Arguments (was ausgeführt wird), Principals (UserId, RunLevel — HighestAvailable bedeutet erhöht), Triggers und Settings/Hidden lesen.
ClientProcessIdPID des Prozesses, der die Änderung angefordert hat, auf Builds, die sie protokollieren. Mit 4688 abgleichen.

Häufige legitime Ursachen

  • Windows-Wartung und Feature-Updates, die Aufgaben unter \Microsoft\Windows\ registrieren.
  • Browser- und Anwendungs-Updater (Google, Edge, Adobe, Office), die ihre Update-Aufgaben anlegen.
  • Administratoren oder GPO-Einstellungen, die Wartungsaufgaben verteilen.

Welche Angreiferaktivität es erzeugt

  • Persistenz-Aufgaben, die powershell.exe, cmd.exe, rundll32.exe, mshta.exe oder eine Binärdatei in AppData / ProgramData / C:\Users\Public ausführen, oft bei der Anmeldung oder alle paar Minuten.
  • Remote-Ausführung: eine Aufgabe, die von einem entfernten Konto (Netzwerkanmeldung) angelegt, als SYSTEM ausgeführt und innerhalb von Sekunden wieder gelöscht wird (4699).
  • Aufgaben mit Hidden auf true, Namen, die Microsoft-Aufgaben imitieren, oder im Stamm der Aufgabenbibliothek abgelegt.
  • Ransomware-Akteure, die eine Aufgabe per GPO oder Remote-schtasks gleichzeitig auf viele Hosts verteilen.

Tipps für die Untersuchung

  • TaskContent parsen und Command, Arguments, UserId und RunLevel extrahieren; alles prüfen, was nicht in der Baseline bekannter Aufgabennamen und Befehle steht.
  • Kurz danach nach 4699 mit demselben TaskName suchen — Anlegen/Ausführen/Löschen ist typisch für Remote-Ausführung.
  • Über SubjectLogonId auf das 4624 auf demselben Host pivotieren; eine Typ-3-Anmeldung bedeutet, dass die Aufgabe remote angelegt wurde, und liefert die Quell-IP.
  • Ausführung im Operational-Protokoll der Aufgabenplanung (106, 200, 201) und über 4688-Kindprozesse von svchost.exe / taskeng.exe bestätigen.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1053.005 Scheduled Task/Job: Scheduled TaskExecution, Persistence, Privilege Escalation

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.

  • Hoch · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Ausführlicher LeitfadenScheduled task persistence: Event ID 4698 and the Task Scheduler log

Quellen und weiterführende Links