Series
Investigar con los registros de PowerShell
4 posts in this series. Read them in order or jump to any one.
- Decodificar -EncodedCommand y la ofuscación de PowerShell
Cómo funcionan -EncodedCommand y las técnicas habituales de ofuscación de PowerShell (base64/UTF-16LE, gzip/deflate, códigos de carácter, concatenación, el operador de formato y las comillas invertidas) y cómo decodificarlas de forma segura.
- Análisis forense de ConsoleHost_history.txt de PSReadLine
Qué registra el archivo de historial de PSReadLine, dónde se encuentra, por qué no tiene marcas de tiempo y cómo usarlo (y cuáles son sus límites) en una investigación.
- Análisis forense de la transcripción de PowerShell: cómo leer la transcripción
Cómo se estructuran las transcripciones de PowerShell, qué registra el encabezado, cómo funcionan las marcas de tiempo de los comandos con -IncludeInvocationHeader y cómo investigarlas.
- Cómo analizar los registros de PowerShell en el navegador
Paso a paso: abra registros .evtx de PowerShell, el historial de PSReadLine y las transcripciones en un visor gratuito en el navegador, reconstruya los bloques de script, decodifique comandos codificados y exporte a CSV o JSON.