Skip to content

Glosario

Omisión de la directiva de ejecución

Opciones como -ExecutionPolicy Bypass que desactivan la comprobación de seguridad de PowerShell para ejecutar scripts: un marcador casi omnipresente en los lanzadores maliciosos.

La directiva de ejecución de PowerShell es un ajuste de seguridad que controla si se pueden ejecutar scripts; no es un límite de seguridad. Los lanzadores maliciosos la desactivan habitualmente durante una sesión con -ExecutionPolicy Bypass (o -ep bypass, -ExecutionPolicy Unrestricted), a menudo junto con -NoProfile y -WindowStyle Hidden.

Por sí sola, una omisión de la directiva de ejecución no prueba nada malicioso (la automatización también la usa), pero combinada con una ventana oculta, un comando codificado o un download cradle es una señal sólida. Este parser señala la omisión, las ventanas ocultas y el borrado de registros o del historial. Consulte la guía de registros de eventos.