Skip to content

Glossaire

Contournement de la stratégie d'exécution

Des indicateurs comme -ExecutionPolicy Bypass qui désactivent le garde-fou d'exécution de scripts de PowerShell — marqueur quasi omniprésent des lanceurs malveillants.

La stratégie d'exécution de PowerShell est un paramètre de sécurité qui contrôle si les scripts peuvent s'exécuter ; ce n'est pas une frontière de sécurité. Les lanceurs malveillants la désactivent couramment pour une session avec -ExecutionPolicy Bypass (ou -ep bypass, -ExecutionPolicy Unrestricted), souvent aux côtés de -NoProfile et -WindowStyle Hidden.

À lui seul, un contournement de la stratégie d'exécution n'est pas une preuve de malveillance — l'automatisation l'utilise aussi — mais associé à une fenêtre masquée, une commande encodée ou un cradle de téléchargement, c'est un fort signal. Ce parseur signale le contournement, les fenêtres masquées et l'effacement des journaux/de l'historique. Voir le guide des journaux.