Skip to content

Series

Enquêter avec les journaux PowerShell

4 posts in this series. Read them in order or jump to any one.

  1. Décoder -EncodedCommand et l'obfuscation PowerShell

    Fonctionnement de -EncodedCommand et de l'obfuscation PowerShell courante — base64/UTF-16LE, gzip/deflate, codes de caractères, concaténation, opérateur de format et accents graves — et comment les décoder en toute sécurité.

  2. Analyse forensique de PSReadLine ConsoleHost_history.txt

    Ce qu'enregistre le fichier d'historique PSReadLine, où il se trouve, pourquoi il n'a pas d'horodatage, et comment l'utiliser — et ses limites — en investigation.

  3. Analyse forensique de la transcription PowerShell

    Structure des transcriptions PowerShell, contenu de l'en-tête, fonctionnement des horodatages de commandes avec -IncludeInvocationHeader, et comment les investiguer.

  4. Analyser les journaux PowerShell dans votre navigateur

    Pas à pas : ouvrir les journaux .evtx PowerShell, l'historique PSReadLine et les transcriptions dans une visionneuse gratuite en navigateur, reconstituer les blocs de script, décoder les commandes encodées et exporter en CSV ou JSON.

All posts in this series

Fonctionnement de -EncodedCommand et de l'obfuscation PowerShell courante — base64/UTF-16LE, gzip/deflate, codes de caractères, concaténation, opérateur de format et accents graves — et comment les décoder en toute sécurité.
Ce qu'enregistre le fichier d'historique PSReadLine, où il se trouve, pourquoi il n'a pas d'horodatage, et comment l'utiliser — et ses limites — en investigation.
Structure des transcriptions PowerShell, contenu de l'en-tête, fonctionnement des horodatages de commandes avec -IncludeInvocationHeader, et comment les investiguer.
Pas à pas : ouvrir les journaux .evtx PowerShell, l'historique PSReadLine et les transcriptions dans une visionneuse gratuite en navigateur, reconstituer les blocs de script, décoder les commandes encodées et exporter en CSV ou JSON.