Glossaire
Journalisation des blocs de script (Script Block Logging)
Fonctionnalité de PowerShell 5 qui enregistre le code source de chaque bloc de script compilé par le moteur, après désobfuscation, dans l'événement 4104.
La journalisation des blocs de script est une fonctionnalité de PowerShell 5.0 qui écrit le texte de chaque bloc de script compilé par le moteur dans l'événement 4104 du journal Microsoft-Windows-PowerShell/Operational. Comme la journalisation intervient après la désobfuscation du code, une commande -EncodedCommand ou une ligne concaténée est enregistrée sous sa forme développée (Microsoft).
Elle s'active par stratégie de groupe ou par la valeur de registre EnableScriptBlockLogging. Même désactivée, PowerShell journalise au niveau Avertissement les blocs contenant des termes jugés suspects. Les blocs longs sont répartis sur plusieurs événements 4104 partageant un même ScriptBlockId. Voir le guide forensique du 4104.