Series
Fondamentaux de la journalisation PowerShell
3 posts in this series. Read them in order or jump to any one.
- Journalisation des blocs de script (4104) : guide forensique
Ce qu'enregistre l'événement 4104, comment Windows découpe les blocs longs, pourquoi des blocs de niveau Avertissement apparaissent sans journalisation complète, et comment les lire dans un dossier.
- Journaux d'événements PowerShell : chaque ID qui compte
Cartographie des identifiants d'événements PowerShell utiles à l'investigation, entre le journal Operational et le journal classique Windows PowerShell — 4104, 4103, 400, 403, 600, 800 — et ce que prouve chacun.
- Collecter les journaux, transcriptions et historiques PowerShell
Acquérir les journaux d'événements PowerShell, l'historique PSReadLine et les transcriptions depuis un hôte actif, une collecte de triage ou une image disque — commandes prêtes à copier et pièges.