Event-ID 4698: Geplante Aufgabe erstellt
- Event-ID
- 4698
- Protokoll
- Security
- Anbieter
- Microsoft-Windows-Security-Auditing
- Datei
- Security.evtx
- Kategorie
- Geplante Aufgaben
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 4698 bedeutet
Event 4698 wird geschrieben, wenn eine geplante Aufgabe registriert wird. Kern ist TaskContent, das vollständige Aufgaben-XML, wie es die Aufgabenplanung speichert — ein einzelner Eintrag sagt also, was ausgeführt wird (<Exec><Command> und <Arguments>), unter wem (<Principals>), wann (<Triggers>) und mit welchen Einstellungen, dazu das Konto, das sie erstellt hat.
Geplante Aufgaben dienen Angreifern auf zwei Arten: Persistenz (eine Aufgabe, die eine Payload bei der Anmeldung, beim Systemstart oder per Timer ausführt) und Remote-Ausführung (Aufgabe auf einem anderen Host anlegen, einmal ausführen, löschen — das Muster von schtasks /create /s, Impacket atexec und vielen Ransomware-Verteilungen). Das zweite Muster zeigt sich als 4698, dem innerhalb von Sekunden ein 4699 mit demselben TaskName folgt.
Integrierte Aufgaben unter \Microsoft\Windows\ und Software-Updater (Browser, Office, Herstellertools) legen ständig Aufgaben an und neu an, besonders nach Updates. Für diese Namen eine Baseline bilden und sich auf das konzentrieren, was sie ausführen.
Wann es protokolliert wird
Advanced Audit Policy Configuration > Object Access > Audit Other Object Access Events (Success). In der Standard-Überwachungsrichtlinie nicht aktiviert.
Keine SACL erforderlich. Neuere Windows-Builds ergänzen ClientProcessId, ParentProcessId, ClientProcessStartKey, RpcCallClientLocality und FQDN, um den anfragenden Prozess zu identifizieren. Das Operational-Protokoll der Aufgabenplanung zeichnet ähnliche Lebenszyklus-Events (106, 140, 141) ohne Überwachungsrichtlinie auf.
Wichtige Felder
| Feld | Aussage |
|---|---|
| SubjectUserName | Konto, das die Änderung vorgenommen hat. Bei Remote-Aufgabenverwaltung (schtasks /s, Impacket) ist dies das entfernte Konto. |
| SubjectDomainName | Domäne oder Computername dieses Kontos. |
| SubjectLogonId | Anmeldesitzung des Kontos; auf 4624 auf demselben Host pivotieren, um die Herkunft zu finden. |
| TaskName | Vollständiger Aufgabenpfad, z. B. \Microsoft\Windows\... für integrierte Aufgaben. Aufgaben im Stamm (\Name) oder mit Namen, die Microsoft-Aufgaben imitieren, verdienen einen Blick. |
| TaskContent | Die vollständige XML-Definition der Aufgabe. Actions/Exec/Command und Arguments (was ausgeführt wird), Principals (UserId, RunLevel — HighestAvailable bedeutet erhöht), Triggers und Settings/Hidden lesen. |
| ClientProcessId | PID des Prozesses, der die Änderung angefordert hat, auf Builds, die sie protokollieren. Mit 4688 abgleichen. |
Häufige legitime Ursachen
- Windows-Wartung und Feature-Updates, die Aufgaben unter
\Microsoft\Windows\registrieren. - Browser- und Anwendungs-Updater (Google, Edge, Adobe, Office), die ihre Update-Aufgaben anlegen.
- Administratoren oder GPO-Einstellungen, die Wartungsaufgaben verteilen.
Welche Angreiferaktivität es erzeugt
- Persistenz-Aufgaben, die
powershell.exe,cmd.exe,rundll32.exe,mshta.exeoder eine Binärdatei inAppData/ProgramData/C:\Users\Publicausführen, oft bei der Anmeldung oder alle paar Minuten. - Remote-Ausführung: eine Aufgabe, die von einem entfernten Konto (Netzwerkanmeldung) angelegt, als SYSTEM ausgeführt und innerhalb von Sekunden wieder gelöscht wird (4699).
- Aufgaben mit
Hiddenauf true, Namen, die Microsoft-Aufgaben imitieren, oder im Stamm der Aufgabenbibliothek abgelegt. - Ransomware-Akteure, die eine Aufgabe per GPO oder Remote-
schtasksgleichzeitig auf viele Hosts verteilen.
Tipps für die Untersuchung
- TaskContent parsen und Command, Arguments, UserId und RunLevel extrahieren; alles prüfen, was nicht in der Baseline bekannter Aufgabennamen und Befehle steht.
- Kurz danach nach 4699 mit demselben TaskName suchen — Anlegen/Ausführen/Löschen ist typisch für Remote-Ausführung.
- Über SubjectLogonId auf das 4624 auf demselben Host pivotieren; eine Typ-3-Anmeldung bedeutet, dass die Aufgabe remote angelegt wurde, und liefert die Quell-IP.
- Ausführung im Operational-Protokoll der Aufgabenplanung (106, 200, 201) und über 4688-Kindprozesse von
svchost.exe/taskeng.exebestätigen.
MITRE-ATT&CK-Techniken
| Technik | Taktiken |
|---|---|
| T1053.005 Scheduled Task/Job: Scheduled Task | Execution, Persistence, Privilege Escalation |
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
1 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis.
- Hoch · 1
- HochSuspicious Scheduled Task CreationRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.
Verwandte Ereignisse
- 4699Scheduled task deletedSecurityEnglisch
- 4700Scheduled task enabledSecurityEnglisch
- 4701Scheduled task disabledSecurityEnglisch
- 4702Scheduled task updatedSecurityEnglisch
- 106Task registeredTask SchedulerEnglisch
- 200Action startedTask SchedulerEnglisch
- 201Action completedTask SchedulerEnglisch
- 4624Erfolgreiche AnmeldungSecurity
- 4688ProzesserstellungSecurity