A–Z
Glossaire
Définitions claires des termes d'analyse forensique PowerShell utilisés dans le blog.
- Transcription PowerShell
- Fonctionnalité qui écrit un enregistrement texte complet d'une session PowerShell — entrées et sorties — dans un fichier PowerShell_transcript, avec des horodatages locaux.
- PSReadLine
- L'éditeur de ligne de la console PowerShell qui enregistre l'historique interactif des commandes dans ConsoleHost_history.txt, sans horodatage.
- AMSI (Antimalware Scan Interface)
- Interface Windows permettant à l'antivirus d'analyser le contenu des scripts à l'exécution, y compris PowerShell ; les attaquants tentent de la désactiver en mémoire.
- Cradle de téléchargement (download cradle)
- Court extrait PowerShell qui récupère du code depuis une URL distante et l'exécute en mémoire, sans écrire de fichier sur le disque.
- Commande encodée (-EncodedCommand)
- Paramètre PowerShell qui prend une chaîne Base64 de texte en UTF-16LE, utilisé pour passer des scripts résistant aux guillemets — et pour masquer l'intention.
- Contournement de la stratégie d'exécution
- Des indicateurs comme -ExecutionPolicy Bypass qui désactivent le garde-fou d'exécution de scripts de PowerShell — marqueur quasi omniprésent des lanceurs malveillants.
- Invoke-Expression (IEX)
- Applet de commande PowerShell qui exécute une chaîne comme du code — la moitié « exécution » de la plupart des cradles de téléchargement et chaînes d'obfuscation.
- Attaque par rétrogradation PowerShell
- Lancer PowerShell version 2 pour échapper à la journalisation des blocs de script et à AMSI, qui n'existent qu'en version 5.
- Journalisation des modules (4103)
- Journalisation de l'exécution du pipeline PowerShell : l'événement 4103 enregistre les commandes et les paramètres liés au fil de leur exécution.
- Journal classique Windows PowerShell
- Le journal historique Windows PowerShell.evtx contenant le cycle de vie du moteur et des fournisseurs (400/403/600) et l'exécution du pipeline (800).
- Événement 4104
- L'événement de journalisation des blocs de script PowerShell : un bloc de code compilé, identifié par ScriptBlockId et numéroté MessageNumber sur MessageTotal.
- Journalisation des blocs de script (Script Block Logging)
- Fonctionnalité de PowerShell 5 qui enregistre le code source de chaque bloc de script compilé par le moteur, après désobfuscation, dans l'événement 4104.