Malicious Impacket Atexec Remote Scheduled Task Execution (via process_creation)

PremiumReviewedSigma · High · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-09-01
Updated
2026-09-01

ATT&CK techniques

Execution → Lateral Movement
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Defense Evasion

  5. Cred Access

  6. Discovery

  7. Collection

  8. C2

  9. Exfiltration

  10. Impact

What it detects

This rule detects the scheduled-task pattern used by Impacket atexec for remote command execution, where schtasks registers a one-off ONSTART task that runs cmd and redirects output to a temporary file for retrieval over SMB. Remote execution via scheduled tasks is a lateral-movement behavior in the Red Canary Threat Detection Report and a hallmark of hands-on-keyboard operators. Detecting this task-creation signature surfaces Impacket-driven lateral movement.

Related detections9 linkedT1053.005 — drag to rearrange
Suspicious Scheduled Task Running PowerShell Every Minute (via process_creation)
Agent Tesla Persistence via Realtek Named Scheduled Task Batch
Suspicious Scheduled Task Creation Named test3 by Salt Typhoon
Suspicious MeshAgent Persistence via Scheduled Task MeshUserTask (via process_creation)
Malicious PureMiner Persistence Executable in AppData HResult Folder
Suspicious Kimsuky Scheduled Task Impersonating Google Update CGI (via process_creation)
Malicious Network Share Manipulation via Commandline (via process_creation)
Suspicious Number of Oustanding SMB Requests Increased (via process_creation)
Suspicious SMB Insecure Guest Authentication Activated - Native (via security)
Malicious Impacket Atexec Remote Scheduled Task Execution (via process_creation)
Pivot detection · T1053.005 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.