Skip to content

Glosario

Script Block Logging

Una función de PowerShell 5 que registra en el event ID 4104 el código fuente de cada bloque de script que compila el motor, después de la desofuscación.

El Script Block Logging es una función de PowerShell 5.0 que escribe el texto de cada bloque de script que compila el motor en el event ID 4104 del registro Microsoft-Windows-PowerShell/Operational. Como el registro se produce después de desofuscar el código, un -EncodedCommand o una línea de comando concatenada se registra en su forma expandida (Microsoft).

Se habilita mediante una directiva de grupo o el valor de registro EnableScriptBlockLogging. Incluso cuando está desactivado, PowerShell registra con nivel Warning los bloques que contienen términos sospechosos. Los bloques largos se dividen en varios eventos 4104 que comparten un ScriptBlockId. Consulte la guía forense del 4104.