A–Z
Glossar
Verständliche Definitionen der im Blog verwendeten Begriffe zur PowerShell-Forensik.
- PowerShell-Transkription
- Eine Funktion, die eine vollständige Textaufzeichnung einer PowerShell-Sitzung – Ein- und Ausgabe – mit lokalen Zeitstempeln in eine PowerShell_transcript-Datei schreibt.
- PSReadLine
- Der Zeileneditor der PowerShell-Konsole, der den interaktiven Befehlsverlauf ohne Zeitstempel in ConsoleHost_history.txt speichert.
- AMSI (Antimalware Scan Interface)
- Eine Windows-Schnittstelle, über die Virenschutzprogramme Skriptinhalte zur Laufzeit prüfen können, auch PowerShell; Angreifer versuchen, sie innerhalb des Prozesses auszuschalten.
- Download-Cradle
- Ein kurzes PowerShell-Snippet, das Code von einer entfernten URL abruft und im Arbeitsspeicher ausführt, ohne eine Datei auf den Datenträger zu schreiben.
- Kodierter Befehl (-EncodedCommand)
- Ein PowerShell-Parameter, der einen Base64-String aus UTF-16LE-Befehlstext entgegennimmt – genutzt, um Skripte unbeschadet durch Quoting zu übergeben, und um die Absicht zu verschleiern.
- Umgehung der Ausführungsrichtlinie
- Schalter wie -ExecutionPolicy Bypass, die die Sicherheitsprüfung von PowerShell für die Skriptausführung abschalten – ein nahezu allgegenwärtiges Merkmal bösartiger Launcher.
- Invoke-Expression (IEX)
- Ein PowerShell-Cmdlet, das eine Zeichenkette als Code ausführt – die Ausführungshälfte der meisten Download-Cradles und Obfuskationsketten.
- PowerShell-Downgrade-Angriff
- Das Starten von PowerShell Version 2, um der Skriptblockprotokollierung und AMSI zu entgehen, die es erst ab Version 5 gibt.
- Modulprotokollierung (4103)
- Protokollierung der PowerShell-Pipeline-Ausführung: Ereignis-ID 4103 zeichnet Befehle und gebundene Parameter während ihrer Ausführung auf.
- Klassisches Windows-PowerShell-Protokoll
- Das ursprüngliche Protokoll Windows PowerShell.evtx mit Ereignissen zum Lebenszyklus von Engine und Providern (400/403/600) und zur Pipeline-Ausführung (800).
- Ereignis-ID 4104
- Das Ereignis der PowerShell-Skriptblockprotokollierung: ein Block kompilierten Codes, identifiziert über ScriptBlockId und nummeriert als MessageNumber von MessageTotal.
- Skriptblockprotokollierung
- Eine Funktion von PowerShell 5, die den Quelltext jedes von der Engine kompilierten Skriptblocks nach der Deobfuskation in Ereignis-ID 4104 aufzeichnet.