Skip to content

Beiträge mit dem Tag: #event-logs

Eine Übersicht der forensisch relevanten PowerShell-Ereignis-IDs im Operational-Protokoll und im klassischen Windows-PowerShell-Protokoll – 4104, 4103, 400, 403, 600, 800 – und was jede einzelne belegt.
Was Ereignis-ID 4104 aufzeichnet, wie Windows lange Skriptblöcke auf mehrere Ereignisse verteilt, warum Blöcke auf Warnstufe auch ohne vollständige Protokollierung erscheinen und wie man sie in einem Fall auswertet.