Glossar
Skriptblockprotokollierung
Eine Funktion von PowerShell 5, die den Quelltext jedes von der Engine kompilierten Skriptblocks nach der Deobfuskation in Ereignis-ID 4104 aufzeichnet.
Die Skriptblockprotokollierung (Script Block Logging) ist eine Funktion von PowerShell 5.0, die den Text jedes von der Engine kompilierten Skriptblocks als Ereignis-ID 4104 in das Protokoll Microsoft-Windows-PowerShell/Operational schreibt. Da die Protokollierung erst nach der Deobfuskation des Codes erfolgt, wird ein -EncodedCommand oder ein verketteter Einzeiler in aufgelöster Form aufgezeichnet (Microsoft).
Sie wird per Gruppenrichtlinie oder über den Registrierungswert EnableScriptBlockLogging aktiviert. Selbst wenn sie deaktiviert ist, protokolliert PowerShell Blöcke mit verdächtigen Begriffen auf Warnstufe. Lange Blöcke werden auf mehrere 4104-Ereignisse mit gemeinsamer ScriptBlockId verteilt. Siehe den Forensik-Leitfaden zu 4104.