A–Z
Glosario
Definiciones claras de los términos de análisis forense de PowerShell usados en el blog.
- Transcripción de PowerShell
- Una función que escribe un registro de texto completo de una sesión de PowerShell (entrada y salida) en un archivo PowerShell_transcript, con marcas de tiempo locales.
- PSReadLine
- El editor de línea de la consola de PowerShell que guarda el historial de comandos interactivos en ConsoleHost_history.txt, sin marcas de tiempo.
- AMSI (Antimalware Scan Interface)
- Una interfaz de Windows que permite al antivirus analizar el contenido de los scripts en tiempo de ejecución, incluido PowerShell; los atacantes intentan desactivarla dentro del propio proceso.
- Download cradle
- Un breve fragmento de PowerShell que descarga código desde una URL remota y lo ejecuta en memoria, sin escribir ningún archivo en el disco.
- Comando codificado (-EncodedCommand)
- Un parámetro de PowerShell que recibe una cadena Base64 del texto del comando en UTF-16LE, usado para pasar scripts que sobreviven al entrecomillado y para ocultar la intención.
- Omisión de la directiva de ejecución
- Opciones como -ExecutionPolicy Bypass que desactivan la comprobación de seguridad de PowerShell para ejecutar scripts: un marcador casi omnipresente en los lanzadores maliciosos.
- Invoke-Expression (IEX)
- Un cmdlet de PowerShell que ejecuta una cadena como código: la mitad de ejecución de la mayoría de los download cradles y cadenas de ofuscación.
- Ataque de degradación de PowerShell
- Iniciar la versión 2 de PowerShell para escapar del Script Block Logging y de AMSI, que solo existen en la versión 5.
- Module Logging (4103)
- Registro de la ejecución de canalizaciones de PowerShell: el event ID 4103 registra los comandos y sus parámetros enlazados a medida que se ejecutan.
- Registro clásico de Windows PowerShell
- El registro original Windows PowerShell.evtx, que contiene los eventos de ciclo de vida del motor y de los proveedores (400/403/600) y de ejecución de canalizaciones (800).
- Event ID 4104
- El evento de Script Block Logging de PowerShell: un bloque de código compilado, identificado por ScriptBlockId y numerado como MessageNumber de MessageTotal.
- Script Block Logging
- Una función de PowerShell 5 que registra en el event ID 4104 el código fuente de cada bloque de script que compila el motor, después de la desofuscación.