Glossar
PowerShell-Downgrade-Angriff
Das Starten von PowerShell Version 2, um der Skriptblockprotokollierung und AMSI zu entgehen, die es erst ab Version 5 gibt.
Ein Downgrade-Angriff startet powershell.exe -Version 2, sodass die Sitzung die Engine von PowerShell 2.0 verwendet – ohne Skriptblockprotokollierung, ohne Modulprotokollierung und ohne AMSI. Sind die .NET-2.0/3.5-Laufzeit und die v2-Engine vorhanden, erhält ein Angreifer eine Skriptumgebung, die weitaus weniger Spuren hinterlässt.
Das verräterische Merkmal ist ein -Version 2 (oder -v 2) in einer PowerShell-Befehlszeile, sichtbar in den Feldern HostApplication und EngineVersion des klassischen Protokolls, das dieser Parser markiert. Siehe Lee Holmes über Downgrade-Angriffe.