Task Scheduler Persistence
Overview
Malware creating or modifying Windows Task Scheduler entries to survive reboots. The github.com/capnspacehook/taskmaster Go library wraps COM automation of the Task Scheduler 2.0 API (Schedule.Service), supporting boot, logon, daily, weekly, monthly, idle, and session-state-change triggers.
Observed In
- afk-stealer — Go-based infostealer embedding
taskmasterfor persistence. ^[/intel/analyses/0b6c65cde50cae62eb3e15a9857193abd2ed130f8d73de6afc3e58ac2397c49a.html]
Detection
- Event ID 106 (task registered), 140 (task updated), 200 (task executed).
schtasks /query /fo LIST /vor PowerShellGet-ScheduledTask.- Watch for tasks with empty Description, hidden flags, or actions pointing to
%TEMP%or%APPDATA%.
ATT&CK Mapping
- T1543.005 — Create or Modify System Process: Scheduled Task/Job
Related
- browser-credential-harvesting — primary payload executed after persistence