Event ID 4698: Tarea programada creada
- Event ID
- 4698
- Registro
- Security
- Proveedor
- Microsoft-Windows-Security-Auditing
- Archivo
- Security.evtx
- Categoría
- Tareas programadas
- Registro predeterminado
- Requiere configuración
Qué significa el evento 4698
El evento 4698 se escribe cuando se registra una tarea programada. Su núcleo es TaskContent, el XML completo de la tarea tal como lo almacena el Programador de tareas; así, un solo registro indica qué se ejecutará (<Exec><Command> y <Arguments>), con qué identidad (<Principals>), cuándo (<Triggers>) y con qué configuración, además de la cuenta que la creó.
Las tareas programadas sirven a los atacantes de dos maneras: persistencia (una tarea que ejecuta un payload al iniciar sesión, al arrancar o con un temporizador) y ejecución remota (crear una tarea en otro host, ejecutarla una vez y eliminarla: el patrón de schtasks /create /s, atexec de Impacket y muchos despliegues de ransomware). El segundo patrón aparece como un 4698 seguido en pocos segundos de un 4699 para el mismo TaskName.
Las tareas integradas bajo \Microsoft\Windows\ y los actualizadores de software (navegadores, Office, herramientas de fabricantes) crean y vuelven a crear tareas constantemente, especialmente tras las actualizaciones. Establezca una línea base de esos nombres y céntrese en lo que ejecutan.
Cuándo se registra
Advanced Audit Policy Configuration > Object Access > Audit Other Object Access Events (Success). No está habilitado en la directiva de auditoría predeterminada.
No se necesita SACL. Las compilaciones recientes de Windows añaden ClientProcessId, ParentProcessId, ClientProcessStartKey, RpcCallClientLocality y FQDN para identificar el proceso que hizo la solicitud. El registro Operational del Programador de tareas registra eventos de ciclo de vida similares (106, 140, 141) sin directiva de auditoría.
Campos clave
| Campo | Qué indica |
|---|---|
| SubjectUserName | Cuenta que realizó el cambio. En la administración remota de tareas (schtasks /s, Impacket) es la cuenta remota. |
| SubjectDomainName | Dominio o nombre de equipo de esa cuenta. |
| SubjectLogonId | Sesión de la cuenta; pivote hacia el 4624 del mismo host para saber de dónde venía. |
| TaskName | Ruta completa de la tarea, p. ej. \Microsoft\Windows\... para las tareas integradas. Las tareas en la raíz (\Name) o con nombres que imitan a los de Microsoft merecen una revisión. |
| TaskContent | Definición XML completa de la tarea. Lea Actions/Exec/Command y Arguments (qué se ejecuta), Principals (UserId, RunLevel — HighestAvailable significa elevado), Triggers y Settings/Hidden. |
| ClientProcessId | PID del proceso que solicitó el cambio, en las compilaciones que lo registran. Relaciónelo con el 4688. |
Orígenes legítimos habituales
- Mantenimiento de Windows y actualizaciones de características que registran tareas bajo
\Microsoft\Windows\. - Actualizadores de navegadores y aplicaciones (Google, Edge, Adobe, Office) que crean sus tareas de actualización.
- Administradores o preferencias de GPO que despliegan tareas de mantenimiento.
Qué hacen los atacantes para generarlo
- Tareas de persistencia que ejecutan
powershell.exe,cmd.exe,rundll32.exe,mshta.exeo un binario enAppData/ProgramData/C:\Users\Public, a menudo al iniciar sesión o cada pocos minutos. - Ejecución remota: una tarea creada por una cuenta remota (inicio de sesión de red), ejecutada como SYSTEM y eliminada (4699) en cuestión de segundos.
- Tareas con
Hiddenen true, nombres que imitan tareas de Microsoft o ubicadas en la raíz de la biblioteca de tareas. - Operadores de ransomware que distribuyen una tarea a muchos hosts a la vez mediante GPO o
schtasksremoto.
Consejos de investigación
- Analice TaskContent y extraiga Command, Arguments, UserId y RunLevel; revise lo que no esté en su línea base de nombres de tareas y comandos conocidos.
- Busque un 4699 con el mismo TaskName poco después: crear/ejecutar/eliminar es típico de la ejecución remota.
- Pivote sobre SubjectLogonId hacia el 4624 del mismo host; un inicio de sesión de tipo 3 significa que la tarea se creó de forma remota y proporciona la IP de origen.
- Confirme la ejecución en Task Scheduler Operational (106, 200, 201) y con hijos 4688 de
svchost.exe/taskeng.exe.
Técnicas MITRE ATT&CK
| Técnica | Tácticas |
|---|---|
| T1053.005 Scheduled Task/Job: Scheduled Task | Execution, Persistence, Privilege Escalation |
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
1 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento.
- Alta · 1
- AltaSuspicious Scheduled Task CreationRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.
Eventos relacionados
- 4699Scheduled task deletedSecurityInglés
- 4700Scheduled task enabledSecurityInglés
- 4701Scheduled task disabledSecurityInglés
- 4702Scheduled task updatedSecurityInglés
- 106Task registeredTask SchedulerInglés
- 200Action startedTask SchedulerInglés
- 201Action completedTask SchedulerInglés
- 4624Inicio de sesión correctoSecurity
- 4688Creación de procesoSecurity