PowerShell-ScriptBlock-Analyzer
Analysieren Sie die Ausgabe der PowerShell-Script-Block-Protokollierung, um Obfuskierungstechniken zu erkennen und zu dekodieren. Erkennt automatisch Base64-EncodedCommand-Payloads, Backtick-Escape-Obfuskierung, [char]-Codepunkt-Verkettung, String-Konstruktion über Variablen, .Replace()-Manipulation, Unicode-Escape-Sequenzen, Split/Join-Muster, Invoke-Expression-Aufrufe und Format-Operator-Obfuskierung. Jede Erkennung enthält Konfidenzbewertungen, dekodierte Werte und Quellkontext. Kostenlos, privat und ohne Registrierung.
Analyze PowerShell script block logging output to detect and decode obfuscation techniques. Automatically identifies Base64 EncodedCommand payloads, backtick escape obfuscation, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escape sequences, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Each detection includes confidence ratings, decoded values, and source context.
Paste PowerShell script block logging output above and click Analyze ScriptBlock to automatically detect and decode obfuscation techniques. The tool identifies Base64 EncodedCommand payloads, backtick escapes, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escapes, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Try loading an example to see how it works!
Funktionen des PowerShell-ScriptBlock-Analyzers
- 9 Obfuskierungstechniken: Erkennt Base64-EncodedCommand-Payloads, Backtick-Escapes, [char]-Verkettung, String-Konstruktion über Variablen, .Replace()-Manipulation, Unicode-Escapes (\u0060uXXXX), Split/Join-Muster, Invoke-Expression-Aufrufe und -f-Format-Operator-Obfuskierung. Umfassende Abdeckung gängiger PowerShell-Obfuskierungsmethoden.
- Konfidenzbewertungssystem: Jede Erkennung wird von sehr hoch (5) bis sehr niedrig (1) bewertet. Base64-Payloads, die zu ausführbaren Befehlen dekodieren, erhalten die höchste Bewertung. Backtick-Escapes und [char]-Verkettung werden hoch bewertet. String-Ersetzung und Format-Operator-Muster werden für eine differenzierte Analyse mittel bis niedrig bewertet.
- Annotierte und verschönerte Ausgabe: Zwei Ausgabeansichten: Der annotierte Code zeigt die ursprünglichen Protokollzeilen mit Inline-Erkennungsmarkern und Erklärungen. Die verschönerte Ausgabe entfernt Backtick-Escapes, konsolidiert Variablenkonstruktionen und erweitert IEX zu Invoke-Expression für sofortige Lesbarkeit.
- ScriptBlock-Protokollanalyse: Speziell für die Ausgabe der PowerShell-Script-Block-Protokollierung (ScriptBlock Logging) konzipiert. Analysiert mehrzeilige Protokolleinträge, Befehlszeilen und Skriptblöcke, um obfuskierte Befehle zu extrahieren und zu analysieren. Enthält Quellzeilennummern und den umgebenden Kontext für jede Erkennung.
Anwendungsfälle
- Incident Response: Sicherheitsanalysten nutzen dieses Tool bei der Incident Response, um obfuskierte PowerShell-Befehle aus Script-Block-Protokollen schnell zu dekodieren. Es bestimmt Absicht und Umfang bösartiger PowerShell-Aktivitäten in Minuten.
- Malware-Analyse: Reverse Engineering obfuskierter PowerShell-Payloads aus Malware-Kampagnen. Erkennt Base64-kodierte Download-Cradles, per Backtick obfuskierte Befehlsnamen und mit [char] konstruierte Strings, um das tatsächliche bösartige Verhalten aufzudecken.
- Threat Hunting: Suchen Sie proaktiv nach obfuskiertem PowerShell in Ihrer Umgebung. Fügen Sie Script-Block-Protokolleinträge aus SIEM- oder EDR-Tools ein, um versteckte Invoke-Expression-Aufrufe, kodierte Befehle und String-Manipulationsmuster zu identifizieren.
- Security-Schulung und Weiterbildung: Nutzen Sie reale PowerShell-Obfuskierungsbeispiele, um Sicherheitsteams zu schulen. Sehen Sie genau, wie jede Technik funktioniert, wie die dekodierte Ausgabe aussieht und wie man Obfuskierungsmuster in Protokolldaten erkennt.
- Red-Team-Einsätze: Red-Team-Operatoren können überprüfen, ob ihre PowerShell-Obfuskierungstechniken wirksam sind, indem sie sie durch den Analyzer laufen lassen. Sehen Sie, wie Blue-Team-Tools die Obfuskierung erkennen und dekodieren würden.
- Protokoll- und SIEM-Analyse: Analysieren Sie die Ausgabe der PowerShell-ScriptBlock-Protokollierung aus Windows-Ereignisprotokollen (Event ID 4104) oder SIEM-Plattformen. Extrahieren und dekodieren Sie obfuskierte Befehle aus mehrzeiligen Protokolleinträgen für die weitere Untersuchung.
Häufig gestellte Fragen
Das Tool erkennt neun gängige Techniken: Base64-EncodedCommand-Payloads (einschließlich UTF-16LE-kodierter Befehle), Backtick-Escape-Obfuskierung (Inv`oke-Expr`ession), Verkettung ganzzahliger [char]-Codepunkte, String-Konstruktion über mehrere Variablen, String-Manipulation mit .Replace(), Unicode-Escape-Sequenzen, String-Umsortierung per Split/Join, Invoke-Expression/IEX-Aufrufe und -f-Format-Operator-Muster. Jede Erkennung enthält eine Konfidenzbewertung und eine dekodierte Ausgabe.
Der Analyzer sucht nach dem Parameter -EncodedCommand gefolgt von einem Base64-String. Zuerst versucht er die UTF-16LE-Dekodierung (das Standardformat von PowerShells -EncodedCommand) und prüft auf das charakteristische Null-Byte-Muster von UTF-16LE. Schlägt dies fehl, versucht er die einfache Base64-Dekodierung. Erfolgreich dekodierte Befehle werden mit dem dekodierten Skriptinhalt angezeigt.
Die Konfidenzbewertungen reichen von 1 bis 5. Bewertung 5 (sehr hoch) wird vergeben, wenn Base64-Payloads zu ausführbaren Befehlen dekodieren oder Invoke-Expression erkannt wird. Bewertung 4 (hoch) für Backtick-Escapes und [char]-Verkettung. Bewertung 3 (mittel) für Variablenkonstruktion und .Replace()-Muster. Bewertung 2 (niedrig) für Split/Join- und Format-Operator-Muster.
Der annotierte Code zeigt das ursprüngliche Script-Block-Protokoll mit Inline-Kommentaren vor jeder Zeile, in der eine Obfuskierung erkannt wurde. Die verschönerte Ausgabe entfernt Backtick-Escapes, konsolidiert Variablenkonstruktionen, erweitert IEX zu Invoke-Expression und entfernt übermäßige Leerzeichen für sofortige Lesbarkeit.
Nein. Das Tool deckt gängige PowerShell-Obfuskierungsmuster ab, kann aber dynamisch generierten Code (über Add-Type oder Reflexion), COM-Objekt-Manipulation, verschlüsselte Payloads ohne Laufzeitausführung oder fortgeschrittene Laufzeit-Rekonstruktion von Befehlen nicht verarbeiten. Manche Obfuskierung erfordert eine dynamische Analyse in einer PowerShell-Umgebung.
PowerShell-ScriptBlock-Protokolle werden von der Windows-Ereignisprotokollierung erzeugt, wenn die Script-Block-Protokollierung aktiviert ist (Event ID 4104). Sie können auch von EDR-Plattformen wie Microsoft Defender for Endpoint, Sentinel oder jedem SIEM bezogen werden, das PowerShell-Betriebsprotokolle sammelt.
Absolut. Der Analyzer läuft vollständig in Ihrem Browser. Ihre Protokolldaten, erkannten Indikatoren, dekodierten Werte und Analyseergebnisse verlassen Ihr Gerät nie. Keine API-Aufrufe, keine Datenerfassung und keine Telemetrie. Dies ist entscheidend bei der Analyse sicherheitsrelevanter Vorfallsdaten.
Ja - 100 % kostenlos, ohne Registrierung, ohne Konto und ohne Nutzungslimits. Analysieren Sie so viele PowerShell-Script-Block-Protokolle wie nötig. Keine Premium-Tarife, keine versteckten Kosten, keine Ratenlimits. Die gesamte Verarbeitung erfolgt lokal in Ihrem Browser.