Analyser les journaux PowerShell dans votre navigateur
Pas à pas : ouvrir les journaux .evtx PowerShell, l'historique PSReadLine et les transcriptions dans une visionneuse gratuite en navigateur, reconstituer les blocs de script, décoder les commandes encodées et exporter en CSV ou JSON.
En bref. Ouvrez le PowerShell Parser, déposez vos journaux .evtx, ConsoleHost_history.txt et PowerShell_transcript.*.txt (ou un ZIP KAPE/Velociraptor entier), et il reconstitue les blocs de script, décode les commandes encodées, signale l'activité suspecte et exporte en CSV/JSON. Tout s'exécute localement en WebAssembly ; rien n'est téléversé et rien n'est exécuté.
Avant de commencer
Il vous faut les preuves collectées. Si vous ne les avez pas encore, suivez comment collecter les journaux, transcriptions et historiques PowerShell. Conservez les dossiers Users\<name>\ pour attribuer historiques et transcriptions au bon compte.
Charger les fichiers
Ouvrez la page d'accueil et déposez les fichiers, un dossier ou un ZIP de triage sur la zone de dépôt — ou utilisez Choisir des fichiers / Choisir un dossier. Le parseur reconnaît les deux journaux d'événements PowerShell par leur nom, *_history.txt et PowerShell_transcript.*.txt, et ignore les fichiers non pertinents d'une collecte. Chaque fichier est analysé par du Rust compilé en WebAssembly, dans un Web Worker.
Lire l'espace de travail
Les compteurs indiquent les comptes, le total des entrées, les blocs de script, les détections de sévérité élevée, les entrées signalées et les blocs partiels. Les avertissements pointent les parties de bloc manquantes, les transcriptions tronquées et les journaux sans événement PowerShell. Le tableau fusionne toutes les sources en une chronologie ; le filtre par type la restreint aux blocs de script, au journal classique, à la journalisation des modules, à l'historique ou aux transcriptions.
Inspecter et décoder
Ouvrez une ligne pour voir le bloc 4104 reconstitué, ses détections (cradle de téléchargement, contournement d'AMSI, altération de la journalisation ou de Defender, contournement de la stratégie d'exécution, fenêtre masquée, rétrogradation) et les couches de désobfuscation qui transforment un blob encodé en texte lisible. Collez n'importe quoi d'ad hoc dans la vue de désobfuscation. Rien n'est jamais exécuté.
Plage temporelle et export
Appliquez une plage temporelle personnalisée (UTC pour les journaux d'événements ; les heures des transcriptions et de l'historique sont affichées comme locales), puis exportez les lignes filtrées en CSV ou JSON — la plage est inscrite dans le nom du fichier pour vos notes de dossier.
FAQ
Quelque chose est-il téléversé ?
Non. Le parseur et son lecteur .evtx sont du Rust compilé en WebAssembly, s'exécutant dans un Web Worker de votre navigateur. Il n'existe aucun point de téléversement.
Exécute-t-il les scripts qu'il décode ?
Jamais. Le décodage est une transformation purement textuelle. L'outil lit et révèle ; il n'exécute pas.
Quels fichiers puis-je déposer ?
Microsoft-Windows-PowerShell%4Operational.evtx, Windows PowerShell.evtx (et le journal de PowerShell 7), ConsoleHost_history.txt et PowerShell_transcript.*.txt — individuellement, dans un dossier ou dans un ZIP KAPE/Velociraptor.