Skip to content

A–Z

Glossar

Verständliche Definitionen der im Blog verwendeten Begriffe zur PowerShell-Forensik.

PowerShell-Transkription
Eine Funktion, die eine vollständige Textaufzeichnung einer PowerShell-Sitzung – Ein- und Ausgabe – mit lokalen Zeitstempeln in eine PowerShell_transcript-Datei schreibt.
PSReadLine
Der Zeileneditor der PowerShell-Konsole, der den interaktiven Befehlsverlauf ohne Zeitstempel in ConsoleHost_history.txt speichert.
AMSI (Antimalware Scan Interface)
Eine Windows-Schnittstelle, über die Virenschutzprogramme Skriptinhalte zur Laufzeit prüfen können, auch PowerShell; Angreifer versuchen, sie innerhalb des Prozesses auszuschalten.
Download-Cradle
Ein kurzes PowerShell-Snippet, das Code von einer entfernten URL abruft und im Arbeitsspeicher ausführt, ohne eine Datei auf den Datenträger zu schreiben.
Kodierter Befehl (-EncodedCommand)
Ein PowerShell-Parameter, der einen Base64-String aus UTF-16LE-Befehlstext entgegennimmt – genutzt, um Skripte unbeschadet durch Quoting zu übergeben, und um die Absicht zu verschleiern.
Umgehung der Ausführungsrichtlinie
Schalter wie -ExecutionPolicy Bypass, die die Sicherheitsprüfung von PowerShell für die Skriptausführung abschalten – ein nahezu allgegenwärtiges Merkmal bösartiger Launcher.
Invoke-Expression (IEX)
Ein PowerShell-Cmdlet, das eine Zeichenkette als Code ausführt – die Ausführungshälfte der meisten Download-Cradles und Obfuskationsketten.
PowerShell-Downgrade-Angriff
Das Starten von PowerShell Version 2, um der Skriptblockprotokollierung und AMSI zu entgehen, die es erst ab Version 5 gibt.
Modulprotokollierung (4103)
Protokollierung der PowerShell-Pipeline-Ausführung: Ereignis-ID 4103 zeichnet Befehle und gebundene Parameter während ihrer Ausführung auf.
Klassisches Windows-PowerShell-Protokoll
Das ursprüngliche Protokoll Windows PowerShell.evtx mit Ereignissen zum Lebenszyklus von Engine und Providern (400/403/600) und zur Pipeline-Ausführung (800).
Ereignis-ID 4104
Das Ereignis der PowerShell-Skriptblockprotokollierung: ein Block kompilierten Codes, identifiziert über ScriptBlockId und nummeriert als MessageNumber von MessageTotal.
Skriptblockprotokollierung
Eine Funktion von PowerShell 5, die den Quelltext jedes von der Engine kompilierten Skriptblocks nach der Deobfuskation in Ereignis-ID 4104 aufzeichnet.