Skip to content

A–Z

Glosario

Definiciones claras de los términos de análisis forense de PowerShell usados en el blog.

Transcripción de PowerShell
Una función que escribe un registro de texto completo de una sesión de PowerShell (entrada y salida) en un archivo PowerShell_transcript, con marcas de tiempo locales.
PSReadLine
El editor de línea de la consola de PowerShell que guarda el historial de comandos interactivos en ConsoleHost_history.txt, sin marcas de tiempo.
AMSI (Antimalware Scan Interface)
Una interfaz de Windows que permite al antivirus analizar el contenido de los scripts en tiempo de ejecución, incluido PowerShell; los atacantes intentan desactivarla dentro del propio proceso.
Download cradle
Un breve fragmento de PowerShell que descarga código desde una URL remota y lo ejecuta en memoria, sin escribir ningún archivo en el disco.
Comando codificado (-EncodedCommand)
Un parámetro de PowerShell que recibe una cadena Base64 del texto del comando en UTF-16LE, usado para pasar scripts que sobreviven al entrecomillado y para ocultar la intención.
Omisión de la directiva de ejecución
Opciones como -ExecutionPolicy Bypass que desactivan la comprobación de seguridad de PowerShell para ejecutar scripts: un marcador casi omnipresente en los lanzadores maliciosos.
Invoke-Expression (IEX)
Un cmdlet de PowerShell que ejecuta una cadena como código: la mitad de ejecución de la mayoría de los download cradles y cadenas de ofuscación.
Ataque de degradación de PowerShell
Iniciar la versión 2 de PowerShell para escapar del Script Block Logging y de AMSI, que solo existen en la versión 5.
Module Logging (4103)
Registro de la ejecución de canalizaciones de PowerShell: el event ID 4103 registra los comandos y sus parámetros enlazados a medida que se ejecutan.
Registro clásico de Windows PowerShell
El registro original Windows PowerShell.evtx, que contiene los eventos de ciclo de vida del motor y de los proveedores (400/403/600) y de ejecución de canalizaciones (800).
Event ID 4104
El evento de Script Block Logging de PowerShell: un bloque de código compilado, identificado por ScriptBlockId y numerado como MessageNumber de MessageTotal.
Script Block Logging
Una función de PowerShell 5 que registra en el event ID 4104 el código fuente de cada bloque de script que compila el motor, después de la desofuscación.