Skip to content

Glossaire

Commande encodée (-EncodedCommand)

Paramètre PowerShell qui prend une chaîne Base64 de texte en UTF-16LE, utilisé pour passer des scripts résistant aux guillemets — et pour masquer l'intention.

-EncodedCommand (aussi -enc, -e) exécute une commande fournie en Base64 de ses octets UTF-16LE. Il permet légitimement à une commande de résister à l'échappement du shell, mais c'est aussi le moyen le plus courant de masquer une ligne malveillante. On la décode en décodant le Base64, puis en lisant le résultat comme de l'UTF-16LE — une opération purement textuelle qui n'exécute jamais le code.

Un indice fréquent est le Base64 « rembourré » (VwByAGkAdABlA…), l'octet de poids fort nul de chaque caractère ASCII. Au-delà, les attaquants ajoutent gzip/deflate, des codes [char], la concaténation et l'opérateur -f. Voir décoder les commandes encodées.