Skip to content

Series

Fondamentaux de la journalisation PowerShell

3 posts in this series. Read them in order or jump to any one.

  1. Journalisation des blocs de script (4104) : guide forensique

    Ce qu'enregistre l'événement 4104, comment Windows découpe les blocs longs, pourquoi des blocs de niveau Avertissement apparaissent sans journalisation complète, et comment les lire dans un dossier.

  2. Journaux d'événements PowerShell : chaque ID qui compte

    Cartographie des identifiants d'événements PowerShell utiles à l'investigation, entre le journal Operational et le journal classique Windows PowerShell — 4104, 4103, 400, 403, 600, 800 — et ce que prouve chacun.

  3. Collecter les journaux, transcriptions et historiques PowerShell

    Acquérir les journaux d'événements PowerShell, l'historique PSReadLine et les transcriptions depuis un hôte actif, une collecte de triage ou une image disque — commandes prêtes à copier et pièges.

All posts in this series

Ce qu'enregistre l'événement 4104, comment Windows découpe les blocs longs, pourquoi des blocs de niveau Avertissement apparaissent sans journalisation complète, et comment les lire dans un dossier.
Cartographie des identifiants d'événements PowerShell utiles à l'investigation, entre le journal Operational et le journal classique Windows PowerShell — 4104, 4103, 400, 403, 600, 800 — et ce que prouve chacun.
Acquérir les journaux d'événements PowerShell, l'historique PSReadLine et les transcriptions depuis un hôte actif, une collecte de triage ou une image disque — commandes prêtes à copier et pièges.