PowerShell-Protokolle im Browser analysieren
Schritt für Schritt: PowerShell-.evtx-Protokolle, PSReadLine-Verlauf und Transkripte in einem kostenlosen Browser-Viewer öffnen, Skriptblöcke zusammensetzen, kodierte Befehle dekodieren und als CSV oder JSON exportieren.
Kurzfassung. Öffnen Sie den PowerShell Parser, legen Sie Ihre .evtx-Protokolle, ConsoleHost_history.txt und PowerShell_transcript.*.txt (oder ein komplettes KAPE-/Velociraptor-ZIP) ab – das Tool setzt Skriptblöcke zusammen, dekodiert kodierte Befehle, markiert verdächtige Aktivitäten und exportiert CSV/JSON. Alles läuft lokal in WebAssembly; nichts wird hochgeladen und nichts wird ausgeführt.
Bevor Sie beginnen
Sie benötigen die gesicherten Beweismittel. Falls Sie diese noch nicht haben, folgen Sie der Anleitung PowerShell-Protokolle, Transkripte und Verlauf sichern. Behalten Sie die Ordner Users\<name>\ bei, damit Verlauf und Transkripte dem richtigen Konto zugeordnet werden.
Dateien laden
Öffnen Sie die Startseite und legen Sie die Dateien, einen Ordner oder ein Triage-ZIP in der Ablagezone ab – oder nutzen Sie Dateien auswählen / Ordner auswählen. Der Parser erkennt die beiden PowerShell-Ereignisprotokolle am Namen, ebenso *_history.txt und PowerShell_transcript.*.txt, und ignoriert fremde Dateien in einer Sammlung. Jede Datei wird von nach WebAssembly kompiliertem Rust in einem Web Worker verarbeitet.
Den Arbeitsbereich lesen
Die Zähler zeigen Konten, Einträge insgesamt, Skriptblöcke, Befunde mit hohem Schweregrad, markierte Einträge und unvollständige Blöcke. Warnungen weisen auf fehlende Skriptblock-Teile, abgeschnittene Transkripte und Protokolle ohne PowerShell-Ereignisse hin. Die Tabelle führt alle Quellen in einer Zeitleiste zusammen; der Typfilter grenzt sie auf Skriptblöcke, das klassische Protokoll, die Modulprotokollierung, den Verlauf oder die Transkripte ein.
Untersuchen und dekodieren
Öffnen Sie eine beliebige Zeile, um den zusammengesetzten 4104-Block zu sehen, seine Befunde (Download-Cradle, AMSI-Umgehung, Manipulation von Protokollierung oder Defender, Umgehung der Ausführungsrichtlinie, verstecktes Fenster, Downgrade) sowie die Deobfuskationsebenen, die einen kodierten Blob in lesbaren Text verwandeln. Beliebige Ad-hoc-Eingaben fügen Sie in die Deobfuskations-Ansicht ein. Es wird niemals etwas ausgeführt.
Zeitraum und Export
Wenden Sie einen eigenen Zeitraum an (UTC für Ereignisprotokolle; Zeiten aus Transkripten und Verlauf werden als lokal angezeigt) und exportieren Sie die gefilterten Zeilen als CSV oder JSON – der Zeitraum wird für Ihre Fallnotizen in den Dateinamen geschrieben.
FAQ
Wird etwas hochgeladen?
Nein. Der Parser und sein .evtx-Reader sind nach WebAssembly kompiliertes Rust und laufen in einem Web Worker in Ihrem Browser. Es gibt keinen Upload-Endpunkt.
Führt das Tool die dekodierten Skripte aus?
Niemals. Das Dekodieren ist eine reine Texttransformation. Das Tool liest und legt offen; es führt nichts aus.
Welche Dateien kann ich ablegen?
Microsoft-Windows-PowerShell%4Operational.evtx, Windows PowerShell.evtx (sowie das PowerShell-7-Protokoll), ConsoleHost_history.txt und PowerShell_transcript.*.txt – einzeln, in einem Ordner oder in einem KAPE-/Velociraptor-ZIP.