Glosario
Ataque de degradación de PowerShell
Iniciar la versión 2 de PowerShell para escapar del Script Block Logging y de AMSI, que solo existen en la versión 5.
Un ataque de degradación (downgrade) ejecuta powershell.exe -Version 2 para que la sesión use el motor de PowerShell 2.0, que no tiene Script Block Logging, ni Module Logging, ni AMSI. Si el runtime de .NET 2.0/3.5 y el motor v2 están presentes, el atacante obtiene un entorno de scripting que deja mucha menos evidencia.
La señal reveladora es un -Version 2 (o -v 2) en una línea de comandos de PowerShell, visible en los campos HostApplication y EngineVersion del registro clásico, que este parser señala. Consulte Lee Holmes sobre los ataques de degradación.