Glossar
Umgehung der Ausführungsrichtlinie
Schalter wie -ExecutionPolicy Bypass, die die Sicherheitsprüfung von PowerShell für die Skriptausführung abschalten – ein nahezu allgegenwärtiges Merkmal bösartiger Launcher.
Die Ausführungsrichtlinie von PowerShell ist eine Schutzeinstellung, die steuert, ob Skripte ausgeführt werden dürfen; sie ist keine Sicherheitsgrenze. Bösartige Launcher deaktivieren sie routinemäßig für eine Sitzung mit -ExecutionPolicy Bypass (oder -ep bypass, -ExecutionPolicy Unrestricted), häufig zusammen mit -NoProfile und -WindowStyle Hidden.
Für sich genommen ist eine Umgehung der Ausführungsrichtlinie kein Beweis für Böswilligkeit – auch Automatisierung nutzt sie –, doch in Kombination mit einem versteckten Fenster, einem kodierten Befehl oder einem Download-Cradle ist sie ein starkes Signal. Dieser Parser markiert die Umgehung, versteckte Fenster und das Löschen von Protokollen oder Verlauf. Siehe den Leitfaden zu den Ereignisprotokollen.