Skip to content

Series

Grundlagen der PowerShell-Protokollierung

3 posts in this series. Read them in order or jump to any one.

  1. PowerShell-Skriptblockprotokollierung (4104): Ein Forensik-Leitfaden

    Was Ereignis-ID 4104 aufzeichnet, wie Windows lange Skriptblöcke auf mehrere Ereignisse verteilt, warum Blöcke auf Warnstufe auch ohne vollständige Protokollierung erscheinen und wie man sie in einem Fall auswertet.

  2. PowerShell-Ereignisprotokolle in der Forensik: Alle relevanten IDs

    Eine Übersicht der forensisch relevanten PowerShell-Ereignis-IDs im Operational-Protokoll und im klassischen Windows-PowerShell-Protokoll – 4104, 4103, 400, 403, 600, 800 – und was jede einzelne belegt.

  3. PowerShell-Protokolle, Transkripte und Verlauf sichern

    PowerShell-Ereignisprotokolle, PSReadLine-Verlauf und Transkripte von einem Live-System, aus einer Triage-Sammlung oder einem Datenträgerabbild sichern – mit kopierfertigen Befehlen und den typischen Fallstricken.

All posts in this series

Was Ereignis-ID 4104 aufzeichnet, wie Windows lange Skriptblöcke auf mehrere Ereignisse verteilt, warum Blöcke auf Warnstufe auch ohne vollständige Protokollierung erscheinen und wie man sie in einem Fall auswertet.
Eine Übersicht der forensisch relevanten PowerShell-Ereignis-IDs im Operational-Protokoll und im klassischen Windows-PowerShell-Protokoll – 4104, 4103, 400, 403, 600, 800 – und was jede einzelne belegt.
PowerShell-Ereignisprotokolle, PSReadLine-Verlauf und Transkripte von einem Live-System, aus einer Triage-Sammlung oder einem Datenträgerabbild sichern – mit kopierfertigen Befehlen und den typischen Fallstricken.