Skip to content

4104 · PSReadLine · field notes

Blog

Artículos, guías y novedades sobre análisis forense de PowerShell.

Paso a paso: abra registros .evtx de PowerShell, el historial de PSReadLine y las transcripciones en un visor gratuito en el navegador, reconstruya los bloques de script, decodifique comandos codificados y exporte a CSV o JSON.
Cómo se estructuran las transcripciones de PowerShell, qué registra el encabezado, cómo funcionan las marcas de tiempo de los comandos con -IncludeInvocationHeader y cómo investigarlas.
Qué registra el archivo de historial de PSReadLine, dónde se encuentra, por qué no tiene marcas de tiempo y cómo usarlo (y cuáles son sus límites) en una investigación.
Cómo funcionan -EncodedCommand y las técnicas habituales de ofuscación de PowerShell (base64/UTF-16LE, gzip/deflate, códigos de carácter, concatenación, el operador de formato y las comillas invertidas) y cómo decodificarlas de forma segura.
Adquiera los registros de eventos de PowerShell, el historial de PSReadLine y las transcripciones desde un host en vivo, una colección de triaje o una imagen de disco, con comandos listos para copiar y los errores más habituales.
Un mapa de los event ID forenses de PowerShell en los registros Operational y clásico Windows PowerShell (4104, 4103, 400, 403, 600, 800) y de lo que demuestra cada uno.
Qué registra el event ID 4104, cómo divide Windows los bloques de script largos en varios eventos, por qué aparecen bloques de nivel Warning sin el registro completo y cómo interpretarlo en un caso.