注册表中计划任务的 Triggers、Actions 内容结构研究
win7计划任务里没有schtasks,而是旧的 at 命令,以文件形式表示,win8开始出现有 schtasks.exe 命令即现在的计划任务服务。
之前在 深入理解 Windows 计划任务及其恶意隐藏方式探究 中描述了注册表中一些字段的大概含义,但是没有研究具体字段的内容结构,尤其是二进制表示的 Triggers、Actions 等字段。
通过参考公开资料和 GhostTask 项目,大概梳理了一下 win8.1 和 win10 上 Triggers 和 Actions 结构的区别,后面可能有用。
Read more...