Skip to content

Series

Ermitteln mit PowerShell-Protokollen

4 posts in this series. Read them in order or jump to any one.

  1. PowerShell -EncodedCommand und Obfuskation dekodieren

    Wie -EncodedCommand und gängige PowerShell-Obfuskation funktionieren – base64/UTF-16LE, gzip/deflate, Zeichencodes, Verkettung, der Formatoperator und Backticks – und wie man sie gefahrlos dekodiert.

  2. Forensik von PSReadLine ConsoleHost_history.txt

    Was die PSReadLine-Verlaufsdatei aufzeichnet, wo sie liegt, warum sie keine Zeitstempel hat und wie man sie – samt ihren Grenzen – in einer Untersuchung nutzt.

  3. Forensik von PowerShell-Transkripten: Das Transkript lesen

    Wie PowerShell-Transkripte aufgebaut sind, was der Header aufzeichnet, wie Befehlszeitstempel mit -IncludeInvocationHeader funktionieren und wie man Transkripte untersucht.

  4. PowerShell-Protokolle im Browser analysieren

    Schritt für Schritt: PowerShell-.evtx-Protokolle, PSReadLine-Verlauf und Transkripte in einem kostenlosen Browser-Viewer öffnen, Skriptblöcke zusammensetzen, kodierte Befehle dekodieren und als CSV oder JSON exportieren.

All posts in this series

Wie -EncodedCommand und gängige PowerShell-Obfuskation funktionieren – base64/UTF-16LE, gzip/deflate, Zeichencodes, Verkettung, der Formatoperator und Backticks – und wie man sie gefahrlos dekodiert.
Was die PSReadLine-Verlaufsdatei aufzeichnet, wo sie liegt, warum sie keine Zeitstempel hat und wie man sie – samt ihren Grenzen – in einer Untersuchung nutzt.
Wie PowerShell-Transkripte aufgebaut sind, was der Header aufzeichnet, wie Befehlszeitstempel mit -IncludeInvocationHeader funktionieren und wie man Transkripte untersucht.
Schritt für Schritt: PowerShell-.evtx-Protokolle, PSReadLine-Verlauf und Transkripte in einem kostenlosen Browser-Viewer öffnen, Skriptblöcke zusammensetzen, kodierte Befehle dekodieren und als CSV oder JSON exportieren.