Zamanlanmış Görev ile Kalıcılık ve Lateral Hareket Müdahalesi (T1053.005)
Saldırganın Windows Görev Zamanlayıcısı üzerinden kurduğu kalıcılık veya uzak görev çalıştırma (lateral hareket) olayında tespit, sınırlama, görev ve artefakt temizliği ile sertleştirme adımlarını kapsar.
Prepare
6 adım- Denetim politikası doğrula
`auditpol /get /subcategory:"Other Object Access Events"` çıktısında "Başarı" etkin olmalı; değilse GPO yoluyla etkinleştir (EID 4698–4702 için zorunlu)
- TaskScheduler/Operational günlüğünü etkinleştir
`wevtutil sl Microsoft-Windows-TaskScheduler/Operational /e:true` komutunu GPO başlangıç betiğine ekle; Windows 10/11'de varsayılan kapalıdır
- Sysmon ProcessCreate ve FileCreate kurallarını doğrula
Sysmon EID 1 (process oluşturma) ve EID 11 (`%SystemRoot%\System32\Tasks` altı FileCreate) kurallarının aktif olduğunu Sysmon config'den kontrol et
- Görev kataloğu baseline al
`Get-ScheduledTask | Select-Object TaskName,TaskPath,State | Export-Csv "$env:SystemDrive\task_baseline.csv" -NoTypeInformation` komutuyla bilinen iyi durumu kaydet
- LAPS dağıtımını doğrula
Domain genelinde yerel yönetici parolalarının benzersiz olduğunu LAPS UI veya AD attribute sorgusuyla teyit et; yoksa P0 olarak dağıt
- Karar matrisi tanımla
Etkilenen host ≥ 3 ise kurumsal IR tetikle ve CISO/Hukuk'u bilgilendir; Domain Admin hesabı etkilendiyse Eradikasyon'da Kerberos bilet temizliği zorunludur