Glosario
Comando codificado (-EncodedCommand)
Un parámetro de PowerShell que recibe una cadena Base64 del texto del comando en UTF-16LE, usado para pasar scripts que sobreviven al entrecomillado y para ocultar la intención.
-EncodedCommand (también -enc, -e) ejecuta un comando proporcionado como Base64 de sus bytes UTF-16LE. Legítimamente permite que un comando sobreviva al entrecomillado del shell, pero también es la forma más habitual de ocultar una línea de comando maliciosa. Para decodificarlo, basta con decodificar el argumento en Base64 y leer el resultado como UTF-16LE: una operación puramente textual que nunca ejecuta el código.
Un indicio frecuente es el Base64 con relleno (VwByAGkAdABlA…), producido por el byte alto a cero de cada carácter ASCII. Más allá de eso, los atacantes añaden gzip/deflate, códigos [char], concatenación y el operador -f. Consulte cómo decodificar comandos codificados.