Series
Grundlagen der PowerShell-Protokollierung
3 posts in this series. Read them in order or jump to any one.
- PowerShell-Skriptblockprotokollierung (4104): Ein Forensik-Leitfaden
Was Ereignis-ID 4104 aufzeichnet, wie Windows lange Skriptblöcke auf mehrere Ereignisse verteilt, warum Blöcke auf Warnstufe auch ohne vollständige Protokollierung erscheinen und wie man sie in einem Fall auswertet.
- PowerShell-Ereignisprotokolle in der Forensik: Alle relevanten IDs
Eine Übersicht der forensisch relevanten PowerShell-Ereignis-IDs im Operational-Protokoll und im klassischen Windows-PowerShell-Protokoll – 4104, 4103, 400, 403, 600, 800 – und was jede einzelne belegt.
- PowerShell-Protokolle, Transkripte und Verlauf sichern
PowerShell-Ereignisprotokolle, PSReadLine-Verlauf und Transkripte von einem Live-System, aus einer Triage-Sammlung oder einem Datenträgerabbild sichern – mit kopierfertigen Befehlen und den typischen Fallstricken.