Skip to content

Articles avec le tag: #powershell

Pas à pas : ouvrir les journaux .evtx PowerShell, l'historique PSReadLine et les transcriptions dans une visionneuse gratuite en navigateur, reconstituer les blocs de script, décoder les commandes encodées et exporter en CSV ou JSON.
Structure des transcriptions PowerShell, contenu de l'en-tête, fonctionnement des horodatages de commandes avec -IncludeInvocationHeader, et comment les investiguer.
Ce qu'enregistre le fichier d'historique PSReadLine, où il se trouve, pourquoi il n'a pas d'horodatage, et comment l'utiliser — et ses limites — en investigation.
Fonctionnement de -EncodedCommand et de l'obfuscation PowerShell courante — base64/UTF-16LE, gzip/deflate, codes de caractères, concaténation, opérateur de format et accents graves — et comment les décoder en toute sécurité.
Acquérir les journaux d'événements PowerShell, l'historique PSReadLine et les transcriptions depuis un hôte actif, une collecte de triage ou une image disque — commandes prêtes à copier et pièges.
Cartographie des identifiants d'événements PowerShell utiles à l'investigation, entre le journal Operational et le journal classique Windows PowerShell — 4104, 4103, 400, 403, 600, 800 — et ce que prouve chacun.
Ce qu'enregistre l'événement 4104, comment Windows découpe les blocs longs, pourquoi des blocs de niveau Avertissement apparaissent sans journalisation complète, et comment les lire dans un dossier.