ðĨïļ āļāļēāļĢāļāļĢāļ§āļāļŠāļāļ PowerShell āđāļāļ·āđāļāļāđāļāļāļāļąāļāļ āļąāļĒāļāļļāļāļāļēāļĄ
PowerShell āđāļāđāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļĩāđāļĄāļĩāļāļĢāļ°āđāļĒāļāļāđāļŠāļģāļŦāļĢāļąāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ āđāļāđāļāđāđāļāđāļāļāđāļāļāļāļēāļāļāļĩāđāļāļđāđāđāļāļĄāļāļĩāđāļāđāđāļāļ·āđāļāļŦāļĨāļĩāļāđāļĨāļĩāđāļĒāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļāđāļĨāļ°āđāļāđāļēāļāļķāļāļĢāļ°āļāļāđāļāļĒāđāļĄāđāđāļāđāļĢāļąāļāļāļāļļāļāļēāļ
â āļāļĢāļāļĩāļĻāļķāļāļĐāļēāļāļēāļĢāđāļāļĄāļāļĩ
- āļāļđāđāđāļāļĄāļāļĩāđāļāđ Alpha Agent āđāļĨāļ° Splashtop Streamer āđāļāļ·āđāļāđāļāđāļēāļāļķāļāđāļāļĢāļ·āđāļāļāļāļāļāļāļĩāđāļāļĢāļķāļāļĐāļē
- āđāļāđ WinGet āđāļāļāļēāļĢāļāļąāļāđāļāļāđāļĨāļ°āļāļīāļāļāļąāđāļāļāļāļāļāđāđāļ§āļĢāđāļāļĩāđāļāđāļ§āļĒāđāļŦāđāļŠāļēāļĄāļēāļĢāļāļāļ§āļāļāļļāļĄāđāļāļĢāļ·āđāļāļāļāļēāļāļĢāļ°āļĒāļ°āđāļāļĨ
- āļāļīāļāļāļąāđāļ Atera Agent āđāļĨāļ° Screen Connect āđāļāļ·āđāļāđāļāļīāđāļĄāļāđāļāļāļāļēāļāļāļēāļĢāđāļāđāļēāļāļķāļ
- āļāļēāļĢāđāļāļ·āđāļāļĄāļāđāļāļĄāļēāļāļēāļ āđāļāļĢāļ·āđāļāļāđāļŠāļĄāļ·āļāļāđāļāļĻāļđāļāļĒāđāļāđāļāļĄāļđāļĨāļŠāļŦāļĢāļąāļāļŊ āļāļģāđāļŦāđāļĒāļēāļāļāđāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļ
âžïļ āļāđāļāļāļ§āļĢāļĢāļ°āļ§āļąāļ
- āļāļēāļĢāđāļāļĄāļāļĩāļŠāļēāļĄāļēāļĢāļāđāļāļīāļāļāļķāđāļāđāļāđāđāļāļĒāđāļĄāđāļāđāļāļāđāļāđāļĄāļąāļĨāđāļ§āļĢāđ āđāļāđāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļĩāđāļĄāļĩāļāļĒāļđāđāđāļāļĢāļ°āļāļāđāļāļ
- āļāđāļāļāļāļĢāļ§āļāļŠāļāļāļāļīāļāļāļĢāļĢāļĄ PowerShell āļāļĒāđāļēāļāļŠāļĄāđāļģāđāļŠāļĄāļ āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļāļģāļŠāļąāđāļāļāļĩāđāļāđāļēāļŠāļāļŠāļąāļĒ
- āļāļ§āļĢāļĄāļĩāļĄāļēāļāļĢāļāļēāļĢāļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļēāļāļķāļāļāļēāļāļĢāļ°āļĒāļ°āđāļāļĨ āđāļāđāļ āļāļēāļĢāļāļģāļāļąāļāļāļēāļĢāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļ§āļāļāļļāļĄāļĢāļ°āļĒāļ°āđāļāļĨ
ð āđāļāļ§āļāļēāļāļāđāļāļāļāļąāļ
â āļāļēāļĢāļāļąāđāļāļāđāļēāļāļēāļĢāļĨāļāļāļ·āđāļāļāļīāļ§āļāļēāļĢāđāļāļĄāļāļĩ
- āļāļĨāđāļāļāļāļēāļĢāļĢāļąāļāđāļāļĨāđāļāļĩāđāļāļēāļ§āļāđāđāļŦāļĨāļāļāļēāļāļāļĩāđāļĄāļĨāđāļĨāļ°āđāļ§āđāļāđāļĄāļĨ
- āļāļĨāđāļāļāļāļēāļĢāļĢāļąāļāđāļāļĨāđāļāļĩāđāđāļĄāđāļāļĒāļđāđāđāļāļĢāļēāļĒāļāļēāļĢāļāļĩāđāđāļāļ·āđāļāļāļ·āļāđāļāđ
- āļāļĨāđāļāļāļāļēāļĢāļĢāļąāļāļŠāļāļĢāļīāļāļāđāļāļĩāđāļĄāļĩāļāļēāļĢāđāļāđāļēāļĢāļŦāļąāļŠāļŦāļĢāļ·āļāļāđāļāļāļāļģāļŠāļąāđāļ
- āļāļĨāđāļāļāļāļēāļĢāļŠāļĢāđāļēāļāļāļĢāļ°āļāļ§āļāļāļēāļĢāļāļēāļāļāļģāļŠāļąāđāļ PSExec āđāļĨāļ° WMI
âžïļ āļāđāļāļāļ§āļĢāļĢāļ°āļ§āļąāļāđāļāļāļēāļĢāļāļąāđāļāļāđāļēāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒ
- āļāđāļāļāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāđāļāđāļāđāļāļ·āļāļāļāļēāļ Microsoft Defender āļāļĒāđāļēāļāļĨāļ°āđāļāļĩāļĒāļ āđāļāļĢāļēāļ°āļāļēāļāļĄāļĩāļāđāļāļĄāļđāļĨāļāļīāļāļāļĨāļēāļ
- āļāļ§āļĢāļĄāļĩāļĢāļ°āļāļāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļ§āļāļāļļāļĄāļĢāļ°āļĒāļ°āđāļāļĨ āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļēāļāļķāļāđāļāļĒāđāļĄāđāđāļāđāļĢāļąāļāļāļāļļāļāļēāļ
- āļāļ§āļĢāļĄāļĩāļāļēāļĢāļāļąāļāļāļķāļāđāļĨāļ°āļāļĢāļ§āļāļŠāļāļāļāļģāļŠāļąāđāļ PowerShell āđāļāļ·āđāļāļāđāļāļŦāļēāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāļīāļāļāļāļāļī
ðĄïļ āļāļēāļĢāļāļąāđāļāļāđāļēāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ PowerShell
â āļāļēāļĢāđāļāļīāļāđāļāđāļāļēāļāļāļēāļĢāļāļąāļāļāļķāļāļāļģāļŠāļąāđāļ PowerShell
- āđāļāđ Group Policy āđāļāļ·āđāļāđāļāļīāļāđāļāđāļāļēāļ Script Block Logging
- āđāļāđ Microsoft Intune āđāļāļ·āđāļāļāļģāļŦāļāļāļāđāļēāļāļēāļĢāļāļąāļāļāļķāļāļāļģāļŠāļąāđāļ PowerShell
- āļāļĢāļ§āļāļŠāļāļ Event ID 4104 āđāļāļāļąāļāļāļķāļāđāļŦāļāļļāļāļēāļĢāļāđāđāļāļ·āđāļāļāđāļāļŦāļēāļāļģāļŠāļąāđāļāļāļĩāđāļāđāļēāļŠāļāļŠāļąāļĒ
âžïļ āļāđāļāļāļ§āļĢāļĢāļ°āļ§āļąāļāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ
- āļāđāļāļāļĄāļĩāļĢāļ°āļāļāļāļĨāļēāļāļŠāļģāļŦāļĢāļąāļāļāļąāļāđāļāđāļāđāļĨāļ°āļ§āļīāđāļāļĢāļēāļ°āļŦāđāļāđāļāļĄāļđāļĨ āđāļāļ·āđāļāđāļŦāđāļŠāļēāļĄāļēāļĢāļāļāļĢāļ§āļāļŠāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāļīāļāļāļāļāļīāđāļāđ
- āļāđāļāļāļĄāļĩāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļģāļŠāļąāđāļāļāļĩāđāļāļĒāļēāļĒāļēāļĄāđāļāđāļēāļāļķāļ LSASS āļŦāļĢāļ·āļāđāļāđ Mimikatz āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāļāđāļĄāļĒāļāđāļāļĄāļđāļĨāļĢāļąāļāļĢāļāļ
https://www.csoonline.com/article/4006326/how-to-log-and-monitor-powershell-activity-for-suspicious-scripts-and-commands.html
PowerShell āđāļāđāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļĩāđāļĄāļĩāļāļĢāļ°āđāļĒāļāļāđāļŠāļģāļŦāļĢāļąāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ āđāļāđāļāđāđāļāđāļāļāđāļāļāļāļēāļāļāļĩāđāļāļđāđāđāļāļĄāļāļĩāđāļāđāđāļāļ·āđāļāļŦāļĨāļĩāļāđāļĨāļĩāđāļĒāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļāđāļĨāļ°āđāļāđāļēāļāļķāļāļĢāļ°āļāļāđāļāļĒāđāļĄāđāđāļāđāļĢāļąāļāļāļāļļāļāļēāļ
â āļāļĢāļāļĩāļĻāļķāļāļĐāļēāļāļēāļĢāđāļāļĄāļāļĩ
- āļāļđāđāđāļāļĄāļāļĩāđāļāđ Alpha Agent āđāļĨāļ° Splashtop Streamer āđāļāļ·āđāļāđāļāđāļēāļāļķāļāđāļāļĢāļ·āđāļāļāļāļāļāļāļĩāđāļāļĢāļķāļāļĐāļē
- āđāļāđ WinGet āđāļāļāļēāļĢāļāļąāļāđāļāļāđāļĨāļ°āļāļīāļāļāļąāđāļāļāļāļāļāđāđāļ§āļĢāđāļāļĩāđāļāđāļ§āļĒāđāļŦāđāļŠāļēāļĄāļēāļĢāļāļāļ§āļāļāļļāļĄāđāļāļĢāļ·āđāļāļāļāļēāļāļĢāļ°āļĒāļ°āđāļāļĨ
- āļāļīāļāļāļąāđāļ Atera Agent āđāļĨāļ° Screen Connect āđāļāļ·āđāļāđāļāļīāđāļĄāļāđāļāļāļāļēāļāļāļēāļĢāđāļāđāļēāļāļķāļ
- āļāļēāļĢāđāļāļ·āđāļāļĄāļāđāļāļĄāļēāļāļēāļ āđāļāļĢāļ·āđāļāļāđāļŠāļĄāļ·āļāļāđāļāļĻāļđāļāļĒāđāļāđāļāļĄāļđāļĨāļŠāļŦāļĢāļąāļāļŊ āļāļģāđāļŦāđāļĒāļēāļāļāđāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļ
âžïļ āļāđāļāļāļ§āļĢāļĢāļ°āļ§āļąāļ
- āļāļēāļĢāđāļāļĄāļāļĩāļŠāļēāļĄāļēāļĢāļāđāļāļīāļāļāļķāđāļāđāļāđāđāļāļĒāđāļĄāđāļāđāļāļāđāļāđāļĄāļąāļĨāđāļ§āļĢāđ āđāļāđāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļĩāđāļĄāļĩāļāļĒāļđāđāđāļāļĢāļ°āļāļāđāļāļ
- āļāđāļāļāļāļĢāļ§āļāļŠāļāļāļāļīāļāļāļĢāļĢāļĄ PowerShell āļāļĒāđāļēāļāļŠāļĄāđāļģāđāļŠāļĄāļ āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļāļģāļŠāļąāđāļāļāļĩāđāļāđāļēāļŠāļāļŠāļąāļĒ
- āļāļ§āļĢāļĄāļĩāļĄāļēāļāļĢāļāļēāļĢāļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļēāļāļķāļāļāļēāļāļĢāļ°āļĒāļ°āđāļāļĨ āđāļāđāļ āļāļēāļĢāļāļģāļāļąāļāļāļēāļĢāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļ§āļāļāļļāļĄāļĢāļ°āļĒāļ°āđāļāļĨ
ð āđāļāļ§āļāļēāļāļāđāļāļāļāļąāļ
â āļāļēāļĢāļāļąāđāļāļāđāļēāļāļēāļĢāļĨāļāļāļ·āđāļāļāļīāļ§āļāļēāļĢāđāļāļĄāļāļĩ
- āļāļĨāđāļāļāļāļēāļĢāļĢāļąāļāđāļāļĨāđāļāļĩāđāļāļēāļ§āļāđāđāļŦāļĨāļāļāļēāļāļāļĩāđāļĄāļĨāđāļĨāļ°āđāļ§āđāļāđāļĄāļĨ
- āļāļĨāđāļāļāļāļēāļĢāļĢāļąāļāđāļāļĨāđāļāļĩāđāđāļĄāđāļāļĒāļđāđāđāļāļĢāļēāļĒāļāļēāļĢāļāļĩāđāđāļāļ·āđāļāļāļ·āļāđāļāđ
- āļāļĨāđāļāļāļāļēāļĢāļĢāļąāļāļŠāļāļĢāļīāļāļāđāļāļĩāđāļĄāļĩāļāļēāļĢāđāļāđāļēāļĢāļŦāļąāļŠāļŦāļĢāļ·āļāļāđāļāļāļāļģāļŠāļąāđāļ
- āļāļĨāđāļāļāļāļēāļĢāļŠāļĢāđāļēāļāļāļĢāļ°āļāļ§āļāļāļēāļĢāļāļēāļāļāļģāļŠāļąāđāļ PSExec āđāļĨāļ° WMI
âžïļ āļāđāļāļāļ§āļĢāļĢāļ°āļ§āļąāļāđāļāļāļēāļĢāļāļąāđāļāļāđāļēāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒ
- āļāđāļāļāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāđāļāđāļāđāļāļ·āļāļāļāļēāļ Microsoft Defender āļāļĒāđāļēāļāļĨāļ°āđāļāļĩāļĒāļ āđāļāļĢāļēāļ°āļāļēāļāļĄāļĩāļāđāļāļĄāļđāļĨāļāļīāļāļāļĨāļēāļ
- āļāļ§āļĢāļĄāļĩāļĢāļ°āļāļāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļ§āļāļāļļāļĄāļĢāļ°āļĒāļ°āđāļāļĨ āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļēāļāļķāļāđāļāļĒāđāļĄāđāđāļāđāļĢāļąāļāļāļāļļāļāļēāļ
- āļāļ§āļĢāļĄāļĩāļāļēāļĢāļāļąāļāļāļķāļāđāļĨāļ°āļāļĢāļ§āļāļŠāļāļāļāļģāļŠāļąāđāļ PowerShell āđāļāļ·āđāļāļāđāļāļŦāļēāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāļīāļāļāļāļāļī
ðĄïļ āļāļēāļĢāļāļąāđāļāļāđāļēāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ PowerShell
â āļāļēāļĢāđāļāļīāļāđāļāđāļāļēāļāļāļēāļĢāļāļąāļāļāļķāļāļāļģāļŠāļąāđāļ PowerShell
- āđāļāđ Group Policy āđāļāļ·āđāļāđāļāļīāļāđāļāđāļāļēāļ Script Block Logging
- āđāļāđ Microsoft Intune āđāļāļ·āđāļāļāļģāļŦāļāļāļāđāļēāļāļēāļĢāļāļąāļāļāļķāļāļāļģāļŠāļąāđāļ PowerShell
- āļāļĢāļ§āļāļŠāļāļ Event ID 4104 āđāļāļāļąāļāļāļķāļāđāļŦāļāļļāļāļēāļĢāļāđāđāļāļ·āđāļāļāđāļāļŦāļēāļāļģāļŠāļąāđāļāļāļĩāđāļāđāļēāļŠāļāļŠāļąāļĒ
âžïļ āļāđāļāļāļ§āļĢāļĢāļ°āļ§āļąāļāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ
- āļāđāļāļāļĄāļĩāļĢāļ°āļāļāļāļĨāļēāļāļŠāļģāļŦāļĢāļąāļāļāļąāļāđāļāđāļāđāļĨāļ°āļ§āļīāđāļāļĢāļēāļ°āļŦāđāļāđāļāļĄāļđāļĨ āđāļāļ·āđāļāđāļŦāđāļŠāļēāļĄāļēāļĢāļāļāļĢāļ§āļāļŠāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāļīāļāļāļāļāļīāđāļāđ
- āļāđāļāļāļĄāļĩāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļģāļŠāļąāđāļāļāļĩāđāļāļĒāļēāļĒāļēāļĄāđāļāđāļēāļāļķāļ LSASS āļŦāļĢāļ·āļāđāļāđ Mimikatz āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāļāđāļĄāļĒāļāđāļāļĄāļđāļĨāļĢāļąāļāļĢāļāļ
https://www.csoonline.com/article/4006326/how-to-log-and-monitor-powershell-activity-for-suspicious-scripts-and-commands.html
ðĨïļ āļāļēāļĢāļāļĢāļ§āļāļŠāļāļ PowerShell āđāļāļ·āđāļāļāđāļāļāļāļąāļāļ āļąāļĒāļāļļāļāļāļēāļĄ
PowerShell āđāļāđāļāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļĩāđāļĄāļĩāļāļĢāļ°āđāļĒāļāļāđāļŠāļģāļŦāļĢāļąāļāļāļđāđāļāļđāđāļĨāļĢāļ°āļāļ āđāļāđāļāđāđāļāđāļāļāđāļāļāļāļēāļāļāļĩāđāļāļđāđāđāļāļĄāļāļĩāđāļāđāđāļāļ·āđāļāļŦāļĨāļĩāļāđāļĨāļĩāđāļĒāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļāđāļĨāļ°āđāļāđāļēāļāļķāļāļĢāļ°āļāļāđāļāļĒāđāļĄāđāđāļāđāļĢāļąāļāļāļāļļāļāļēāļ
â
āļāļĢāļāļĩāļĻāļķāļāļĐāļēāļāļēāļĢāđāļāļĄāļāļĩ
- āļāļđāđāđāļāļĄāļāļĩāđāļāđ Alpha Agent āđāļĨāļ° Splashtop Streamer āđāļāļ·āđāļāđāļāđāļēāļāļķāļāđāļāļĢāļ·āđāļāļāļāļāļāļāļĩāđāļāļĢāļķāļāļĐāļē
- āđāļāđ WinGet āđāļāļāļēāļĢāļāļąāļāđāļāļāđāļĨāļ°āļāļīāļāļāļąāđāļāļāļāļāļāđāđāļ§āļĢāđāļāļĩāđāļāđāļ§āļĒāđāļŦāđāļŠāļēāļĄāļēāļĢāļāļāļ§āļāļāļļāļĄāđāļāļĢāļ·āđāļāļāļāļēāļāļĢāļ°āļĒāļ°āđāļāļĨ
- āļāļīāļāļāļąāđāļ Atera Agent āđāļĨāļ° Screen Connect āđāļāļ·āđāļāđāļāļīāđāļĄāļāđāļāļāļāļēāļāļāļēāļĢāđāļāđāļēāļāļķāļ
- āļāļēāļĢāđāļāļ·āđāļāļĄāļāđāļāļĄāļēāļāļēāļ āđāļāļĢāļ·āđāļāļāđāļŠāļĄāļ·āļāļāđāļāļĻāļđāļāļĒāđāļāđāļāļĄāļđāļĨāļŠāļŦāļĢāļąāļāļŊ āļāļģāđāļŦāđāļĒāļēāļāļāđāļāļāļēāļĢāļāļĢāļ§āļāļāļąāļ
âžïļ āļāđāļāļāļ§āļĢāļĢāļ°āļ§āļąāļ
- āļāļēāļĢāđāļāļĄāļāļĩāļŠāļēāļĄāļēāļĢāļāđāļāļīāļāļāļķāđāļāđāļāđāđāļāļĒāđāļĄāđāļāđāļāļāđāļāđāļĄāļąāļĨāđāļ§āļĢāđ āđāļāđāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļĩāđāļĄāļĩāļāļĒāļđāđāđāļāļĢāļ°āļāļāđāļāļ
- āļāđāļāļāļāļĢāļ§āļāļŠāļāļāļāļīāļāļāļĢāļĢāļĄ PowerShell āļāļĒāđāļēāļāļŠāļĄāđāļģāđāļŠāļĄāļ āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļāļģāļŠāļąāđāļāļāļĩāđāļāđāļēāļŠāļāļŠāļąāļĒ
- āļāļ§āļĢāļĄāļĩāļĄāļēāļāļĢāļāļēāļĢāļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļēāļāļķāļāļāļēāļāļĢāļ°āļĒāļ°āđāļāļĨ āđāļāđāļ āļāļēāļĢāļāļģāļāļąāļāļāļēāļĢāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļ§āļāļāļļāļĄāļĢāļ°āļĒāļ°āđāļāļĨ
ð āđāļāļ§āļāļēāļāļāđāļāļāļāļąāļ
â
āļāļēāļĢāļāļąāđāļāļāđāļēāļāļēāļĢāļĨāļāļāļ·āđāļāļāļīāļ§āļāļēāļĢāđāļāļĄāļāļĩ
- āļāļĨāđāļāļāļāļēāļĢāļĢāļąāļāđāļāļĨāđāļāļĩāđāļāļēāļ§āļāđāđāļŦāļĨāļāļāļēāļāļāļĩāđāļĄāļĨāđāļĨāļ°āđāļ§āđāļāđāļĄāļĨ
- āļāļĨāđāļāļāļāļēāļĢāļĢāļąāļāđāļāļĨāđāļāļĩāđāđāļĄāđāļāļĒāļđāđāđāļāļĢāļēāļĒāļāļēāļĢāļāļĩāđāđāļāļ·āđāļāļāļ·āļāđāļāđ
- āļāļĨāđāļāļāļāļēāļĢāļĢāļąāļāļŠāļāļĢāļīāļāļāđāļāļĩāđāļĄāļĩāļāļēāļĢāđāļāđāļēāļĢāļŦāļąāļŠāļŦāļĢāļ·āļāļāđāļāļāļāļģāļŠāļąāđāļ
- āļāļĨāđāļāļāļāļēāļĢāļŠāļĢāđāļēāļāļāļĢāļ°āļāļ§āļāļāļēāļĢāļāļēāļāļāļģāļŠāļąāđāļ PSExec āđāļĨāļ° WMI
âžïļ āļāđāļāļāļ§āļĢāļĢāļ°āļ§āļąāļāđāļāļāļēāļĢāļāļąāđāļāļāđāļēāļāļ§āļēāļĄāļāļĨāļāļāļ āļąāļĒ
- āļāđāļāļāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāđāļāđāļāđāļāļ·āļāļāļāļēāļ Microsoft Defender āļāļĒāđāļēāļāļĨāļ°āđāļāļĩāļĒāļ āđāļāļĢāļēāļ°āļāļēāļāļĄāļĩāļāđāļāļĄāļđāļĨāļāļīāļāļāļĨāļēāļ
- āļāļ§āļĢāļĄāļĩāļĢāļ°āļāļāļāļĢāļ§āļāļŠāļāļāļāļēāļĢāđāļāđāđāļāļĢāļ·āđāļāļāļĄāļ·āļāļāļ§āļāļāļļāļĄāļĢāļ°āļĒāļ°āđāļāļĨ āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāđāļāđāļēāļāļķāļāđāļāļĒāđāļĄāđāđāļāđāļĢāļąāļāļāļāļļāļāļēāļ
- āļāļ§āļĢāļĄāļĩāļāļēāļĢāļāļąāļāļāļķāļāđāļĨāļ°āļāļĢāļ§āļāļŠāļāļāļāļģāļŠāļąāđāļ PowerShell āđāļāļ·āđāļāļāđāļāļŦāļēāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāļīāļāļāļāļāļī
ðĄïļ āļāļēāļĢāļāļąāđāļāļāđāļēāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ PowerShell
â
āļāļēāļĢāđāļāļīāļāđāļāđāļāļēāļāļāļēāļĢāļāļąāļāļāļķāļāļāļģāļŠāļąāđāļ PowerShell
- āđāļāđ Group Policy āđāļāļ·āđāļāđāļāļīāļāđāļāđāļāļēāļ Script Block Logging
- āđāļāđ Microsoft Intune āđāļāļ·āđāļāļāļģāļŦāļāļāļāđāļēāļāļēāļĢāļāļąāļāļāļķāļāļāļģāļŠāļąāđāļ PowerShell
- āļāļĢāļ§āļāļŠāļāļ Event ID 4104 āđāļāļāļąāļāļāļķāļāđāļŦāļāļļāļāļēāļĢāļāđāđāļāļ·āđāļāļāđāļāļŦāļēāļāļģāļŠāļąāđāļāļāļĩāđāļāđāļēāļŠāļāļŠāļąāļĒ
âžïļ āļāđāļāļāļ§āļĢāļĢāļ°āļ§āļąāļāđāļāļāļēāļĢāļāļĢāļ§āļāļŠāļāļ
- āļāđāļāļāļĄāļĩāļĢāļ°āļāļāļāļĨāļēāļāļŠāļģāļŦāļĢāļąāļāļāļąāļāđāļāđāļāđāļĨāļ°āļ§āļīāđāļāļĢāļēāļ°āļŦāđāļāđāļāļĄāļđāļĨ āđāļāļ·āđāļāđāļŦāđāļŠāļēāļĄāļēāļĢāļāļāļĢāļ§āļāļŠāļāļāļāļĪāļāļīāļāļĢāļĢāļĄāļāļĩāđāļāļīāļāļāļāļāļīāđāļāđ
- āļāđāļāļāļĄāļĩāļāļēāļĢāļāļĢāļ§āļāļŠāļāļāļāļģāļŠāļąāđāļāļāļĩāđāļāļĒāļēāļĒāļēāļĄāđāļāđāļēāļāļķāļ LSASS āļŦāļĢāļ·āļāđāļāđ Mimikatz āđāļāļ·āđāļāļāđāļāļāļāļąāļāļāļēāļĢāļāđāļĄāļĒāļāđāļāļĄāļđāļĨāļĢāļąāļāļĢāļāļ
https://www.csoonline.com/article/4006326/how-to-log-and-monitor-powershell-activity-for-suspicious-scripts-and-commands.html
0 āļāļ§āļēāļĄāļāļīāļāđāļŦāđāļ
0 āļāļēāļĢāđāļāđāļāļāļąāļ
36 āļĄāļļāļĄāļĄāļāļ
0 āļĢāļĩāļ§āļīāļ§