Skip to content

Glossar

Invoke-Expression (IEX)

Ein PowerShell-Cmdlet, das eine Zeichenkette als Code ausführt – die Ausführungshälfte der meisten Download-Cradles und Obfuskationsketten.

Invoke-Expression (Alias IEX) wertet eine Zeichenkette als PowerShell-Befehl aus. Es ist der Ausführungsschritt, der eine dekodierte oder heruntergeladene Zeichenkette in laufenden Code verwandelt, und steht daher am Ende der meisten Download-Cradles und Obfuskationsketten (IEX $decoded, & ([scriptblock]::Create($s))).

Legitime Einsatzzwecke gibt es, sie sind in der täglichen Administration jedoch selten; IEX angewendet auf eine heruntergeladene oder dekodierte Zeichenkette ist daher ein starkes Triage-Signal. Dieser Parser markiert Invoke-Expression und [scriptblock]::Create und stuft den Befund in Kombination mit einem Download zu einem Download-Cradle hoch. Siehe kodierte Befehle dekodieren.