Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

4699 Windows Server, AD и Роли

Event ID 4699: Запланированная задача удалена (Scheduled Task Deleted)

Обновлено: 15.08.2026 · Официальная документация ↗

Архитектура Планировщика заданий и удаление задач

Событие 4699 логируется в журнале Security при удалении задачи в Планировщике заданий (Task Scheduler). Это критическое событие для расследования инцидентов ИБ (DFIR). Современные хакеры, программы-вымогатели (Ransomware) и APT-группировки используют Планировщик заданий для закрепления в системе (Persistence), а после того как их вредоносный код успешно отработал (например, выгрузил пароли), они сразу же удаляют задачу, чтобы скрыть следы присутствия (Defense Evasion).

Связь с событием создания (4698)

Событие 4699 никогда не анализируется в вакууме. Оно является концом жизненного цикла задачи. Если вы видите 4699, вам нужно немедленно найти парное событие >4698 (Scheduled Task Created) по имени удаленной задачи, чтобы прочитать ее XML-код и узнать, КАКОЙ скрипт был запущен.

Пошаговое дерево решений (Threat Hunting)

Сценарий 1: Аудит удаления задач (Поиск 'короткоживущих' задач)

Самый мощный паттерн атаки — задача создается (4698) и удаляется (4699) в течение нескольких секунд или минут. Это 100% признак того, что отработал скрипт (например, PowerShell-загрузчик).

Скрипт поиска удаленных задач (PowerShell):
# Ищем удаленные задачи и пользователей, инициировавших удаление
Get-WinEvent -FilterHashtable @{LogName='Security'; ID=4699; StartTime=(Get-Date).AddDays(-7)} | 
    Select-Object TimeCreated, 
    @{N='TaskName';E={$_.Properties[0].Value}}, 
    @{N='UserWhoDeleted';E={$_.Properties[4].Value}} | Format-Table -AutoSize

Сценарий 2: Зачистка следов (Анти-форензика)

Если хакер получил права SYSTEM (или Domain Admin), он может попытаться удалить легитимные задачи мониторинга (например, задачи запуска агента Zabbix или Splunk). Если в событии 4699 вы видите удаление корпоративной задачи аудита, сервер скомпрометирован.

Сценарий 3: Фильтрация системного шума (Whitelisting)

Планировщик заданий используется самой ОС Windows для фонового обслуживания. Вы будете видеть тысячи событий 4699 для задач в папках \Microsoft\Windows\UpdateOrchestrator, \Microsoft\Windows\SoftwareProtectionPlatform и т.д. Обязательно исключайте системные пути из ваших SIEM-алертов.

Типовые ошибки администраторов

  • Ожидание текста скрипта в логе: Само событие 4699 НЕ содержит пути к файлу или командной строке (Command Line), которые исполняла задача. Для этого вам обязательно нужен исторический лог 4698. Именно поэтому журнал Security нужно делать большим (от 2 ГБ), чтобы лог 4698 не успел перезаписаться к моменту расследования.
Опасаетесь, что на серверах исполняются скрытые вредоносные скрипты?
Зачистка следов в Планировщике — излюбленный метод хакеров (Evasion). Возьмем серверы на абонентское обслуживание: проведем глубокий аудит (Threat Hunting), настроим отправку логов на центральный SIEM-сервер и заблокируем исполнение несанкционированного кода через AppLocker.
💡 Практика специалистов: При анализе атак программ-вымогателей (Ransomware) всегда ищите событие 4699 для задачи с произвольным именем (например, 'task_b8f1.job' или 'update_sys.xml'). Хакеры часто используют утилиту schtasks.exe через удаленный WMI вызов. Если в поле UserWhoDeleted указан 'NETWORK SERVICE', ищите сетевую RCE-атаку.

Частые вопросы (FAQ)

Почему 4699 генерируется постоянно для задач вида 'Microsoft\Windows\...\Update'?

Системные компоненты Windows (например, Windows Update) динамически создают задачи для одноразового скачивания патчей, а после успешной отработки сами же их удаляют (Trigger = Run Once). Это штатное поведение ОС.

Нужно ли включать отдельную политику для появления 4699?

Да. События планировщика не логируются по умолчанию. В GPO нужно включить: Advanced Audit Policy Configuration -> Object Access -> Audit Other Object Access Events (Success).

Удаляется ли лог 4698, если хакер удалил саму задачу?

Нет. Журнал Security (EVTX) работает в режиме 'только запись' (Append-only). Факт создания (4698) останется в истории, даже если сама задача физически уничтожена (4699).

Кто может удалять задачи?

Задачу может удалить ее создатель (Владелец), либо локальный Администратор (или процесс SYSTEM). Обычный пользователь не может удалить чужую задачу.

Останавливает ли 4699 уже запущенный процесс?

Нет. Если задача успела запустить powershell.exe, а затем хакер удалил саму задачу в schtasks, запущенный процесс powershell.exe продолжит работать в памяти. Удаляется только ярлык (триггер) в Планировщике.

Полезные материалы
Рекомендуем