Skip to content

A–Z

Glossaire

Définitions claires des termes d'analyse forensique PowerShell utilisés dans le blog.

Transcription PowerShell
Fonctionnalité qui écrit un enregistrement texte complet d'une session PowerShell — entrées et sorties — dans un fichier PowerShell_transcript, avec des horodatages locaux.
PSReadLine
L'éditeur de ligne de la console PowerShell qui enregistre l'historique interactif des commandes dans ConsoleHost_history.txt, sans horodatage.
AMSI (Antimalware Scan Interface)
Interface Windows permettant à l'antivirus d'analyser le contenu des scripts à l'exécution, y compris PowerShell ; les attaquants tentent de la désactiver en mémoire.
Cradle de téléchargement (download cradle)
Court extrait PowerShell qui récupère du code depuis une URL distante et l'exécute en mémoire, sans écrire de fichier sur le disque.
Commande encodée (-EncodedCommand)
Paramètre PowerShell qui prend une chaîne Base64 de texte en UTF-16LE, utilisé pour passer des scripts résistant aux guillemets — et pour masquer l'intention.
Contournement de la stratégie d'exécution
Des indicateurs comme -ExecutionPolicy Bypass qui désactivent le garde-fou d'exécution de scripts de PowerShell — marqueur quasi omniprésent des lanceurs malveillants.
Invoke-Expression (IEX)
Applet de commande PowerShell qui exécute une chaîne comme du code — la moitié « exécution » de la plupart des cradles de téléchargement et chaînes d'obfuscation.
Attaque par rétrogradation PowerShell
Lancer PowerShell version 2 pour échapper à la journalisation des blocs de script et à AMSI, qui n'existent qu'en version 5.
Journalisation des modules (4103)
Journalisation de l'exécution du pipeline PowerShell : l'événement 4103 enregistre les commandes et les paramètres liés au fil de leur exécution.
Journal classique Windows PowerShell
Le journal historique Windows PowerShell.evtx contenant le cycle de vie du moteur et des fournisseurs (400/403/600) et l'exécution du pipeline (800).
Événement 4104
L'événement de journalisation des blocs de script PowerShell : un bloc de code compilé, identifié par ScriptBlockId et numéroté MessageNumber sur MessageTotal.
Journalisation des blocs de script (Script Block Logging)
Fonctionnalité de PowerShell 5 qui enregistre le code source de chaque bloc de script compilé par le moteur, après désobfuscation, dans l'événement 4104.