Skip to content

Glossar

PowerShell-Downgrade-Angriff

Das Starten von PowerShell Version 2, um der Skriptblockprotokollierung und AMSI zu entgehen, die es erst ab Version 5 gibt.

Ein Downgrade-Angriff startet powershell.exe -Version 2, sodass die Sitzung die Engine von PowerShell 2.0 verwendet – ohne Skriptblockprotokollierung, ohne Modulprotokollierung und ohne AMSI. Sind die .NET-2.0/3.5-Laufzeit und die v2-Engine vorhanden, erhält ein Angreifer eine Skriptumgebung, die weitaus weniger Spuren hinterlässt.

Das verräterische Merkmal ist ein -Version 2 (oder -v 2) in einer PowerShell-Befehlszeile, sichtbar in den Feldern HostApplication und EngineVersion des klassischen Protokolls, das dieser Parser markiert. Siehe Lee Holmes über Downgrade-Angriffe.