Glossaire
Attaque par rétrogradation PowerShell
Lancer PowerShell version 2 pour échapper à la journalisation des blocs de script et à AMSI, qui n'existent qu'en version 5.
Une attaque par rétrogradation exécute powershell.exe -Version 2 afin que la session utilise le moteur PowerShell 2.0, qui n'a aucune journalisation des blocs de script, aucune journalisation des modules et aucun AMSI. Si le runtime .NET 2.0/3.5 et le moteur v2 sont présents, l'attaquant obtient un environnement de script laissant bien moins de traces.
L'indice révélateur est un -Version 2 (ou -v 2) sur une ligne de commande PowerShell, visible dans les champs HostApplication et EngineVersion du journal classique, que ce parseur signale. Voir Lee Holmes sur les attaques par rétrogradation.