Saltar al contenido
Aback Tools Logo

Analizador de ScriptBlock de PowerShell

Analice la salida del registro de bloques de script de PowerShell para detectar y decodificar técnicas de ofuscación. Identifica automáticamente cargas EncodedCommand en Base64, ofuscación con escapes de acento grave, concatenación de puntos de código [char], construcción de cadenas con variables, manipulación con .Replace(), secuencias de escape Unicode, patrones de split/join, llamadas Invoke-Expression y ofuscación con operador de formato. Cada detección incluye puntuaciones de confianza, valores decodificados y contexto de origen. Gratis, privado y sin registro.

PowerShell ScriptBlock Analyzer

Analyze PowerShell script block logging output to detect and decode obfuscation techniques. Automatically identifies Base64 EncodedCommand payloads, backtick escape obfuscation, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escape sequences, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Each detection includes confidence ratings, decoded values, and source context.

Examples:

Paste PowerShell script block logging output above and click Analyze ScriptBlock to automatically detect and decode obfuscation techniques. The tool identifies Base64 EncodedCommand payloads, backtick escapes, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escapes, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Try loading an example to see how it works!

Características del analizador de ScriptBlock de PowerShell

  • 9 técnicas de ofuscación: detecta cargas EncodedCommand en Base64, escapes con acento grave, concatenación [char], construcción de cadenas con variables, manipulación con .Replace(), escapes Unicode (\u0060uXXXX), patrones split/join, llamadas Invoke-Expression y ofuscación con operador de formato -f. Cobertura completa de los métodos de ofuscación comunes de PowerShell.
  • Sistema de puntuación de confianza: cada detección se valora de muy alta (5) a muy baja (1). Las cargas Base64 que se decodifican a comandos ejecutables obtienen la puntuación más alta. Los escapes con acento grave y la concatenación [char] obtienen puntuaciones altas. El reemplazo de cadenas y los patrones del operador de formato obtienen puntuaciones de medias a bajas para un análisis matizado.
  • Salida anotada y embellecida: dos vistas de salida: el código anotado muestra las líneas de registro originales con marcadores de detección y explicaciones en línea. La salida embellecida elimina los escapes de acento grave, consolida las construcciones de variables y expande IEX a Invoke-Expression para facilitar la lectura inmediata.
  • Análisis de registros de ScriptBlock: diseñado específicamente para la salida del registro de ScriptBlock de PowerShell (ScriptBlock Logging). Analiza entradas de registro de varias líneas, líneas de comando y bloques de script para extraer y analizar comandos ofuscados. Incluye números de línea de origen y el contexto circundante en cada detección.

Casos de uso

  • Respuesta a incidentes: los analistas de seguridad usan esta herramienta durante la respuesta a incidentes para decodificar rápidamente comandos de PowerShell ofuscados extraídos de los registros de bloques de script. Determina la intención y el alcance de la actividad maliciosa de PowerShell en minutos.
  • Análisis de malware: ingeniería inversa de cargas de PowerShell ofuscadas usadas en campañas de malware. Detecta cunas de descarga codificadas en Base64, nombres de comandos ofuscados con acento grave y cadenas construidas con [char] para revelar el comportamiento malicioso real.
  • Búsqueda de amenazas: busque de forma proactiva PowerShell ofuscado en su entorno. Pegue entradas del registro de bloques de script de herramientas SIEM o EDR para identificar llamadas ocultas a Invoke-Expression, comandos codificados y patrones de manipulación de cadenas.
  • Formación y educación en seguridad: use ejemplos reales de ofuscación de PowerShell para formar a los equipos de seguridad. Vea exactamente cómo funciona cada técnica, cómo se ve la salida decodificada y cómo detectar patrones de ofuscación en los datos de registro.
  • Ejercicios de red team: los operadores de red team pueden verificar que sus técnicas de ofuscación de PowerShell son eficaces ejecutándolas por el analizador. Vea cómo las herramientas del equipo azul detectarían y decodificarían la ofuscación.
  • Análisis de registros y SIEM: analice la salida del registro de ScriptBlock de PowerShell de los registros de eventos de Windows (Event ID 4104) o de plataformas SIEM. Extraiga y decodifique comandos ofuscados de entradas de registro de varias líneas para seguir investigando.

Preguntas frecuentes

La herramienta detecta nueve técnicas comunes: cargas EncodedCommand en Base64 (incluidos comandos codificados en UTF-16LE), ofuscación con escapes de acento grave (Inv`oke-Expr`ession), concatenación de puntos de código enteros [char], construcción de cadenas mediante varias variables, manipulación de cadenas con .Replace(), secuencias de escape Unicode, reordenación de cadenas con split/join, llamadas Invoke-Expression/IEX y patrones del operador de formato -f. Cada detección incluye puntuación de confianza y salida decodificada.

El analizador busca el parámetro -EncodedCommand seguido de una cadena Base64. Primero intenta la decodificación UTF-16LE (el formato estándar de -EncodedCommand de PowerShell), comprobando el patrón característico de bytes nulos de UTF-16LE. Si falla, prueba la decodificación Base64 simple. Los comandos decodificados correctamente se muestran con el contenido del script decodificado.

Las puntuaciones de confianza van de 1 a 5. La puntuación 5 (muy alta) se asigna cuando las cargas Base64 se decodifican a comandos ejecutables o se detecta Invoke-Expression. La puntuación 4 (alta) para escapes con acento grave y concatenación [char]. La puntuación 3 (media) para construcción de variables y patrones .Replace(). La puntuación 2 (baja) para patrones de split/join y operador de formato.

El código anotado muestra el registro original del bloque de script con comentarios en línea antes de cada línea donde se detectó ofuscación. La salida embellecida elimina los escapes de acento grave, consolida las construcciones de variables, expande IEX a Invoke-Expression y elimina el espacio en blanco excesivo para facilitar la lectura inmediata.

No. La herramienta cubre patrones de ofuscación comunes de PowerShell, pero no puede manejar código generado dinámicamente (mediante Add-Type o reflexión), manipulación de objetos COM, cargas cifradas sin ejecución en tiempo de ejecución ni reconstrucción avanzada de comandos en tiempo de ejecución. Algunas ofuscaciones requieren análisis dinámico en un entorno de PowerShell.

Los registros de ScriptBlock de PowerShell los genera el registro de eventos de Windows cuando está habilitado el registro de ScriptBlock (Event ID 4104). También se pueden obtener de plataformas EDR como Microsoft Defender for Endpoint, Sentinel o cualquier SIEM que recopile registros operativos de PowerShell.

Por supuesto. El analizador se ejecuta por completo en su navegador. Sus datos de registro, indicadores detectados, valores decodificados y resultados del análisis nunca salen de su dispositivo. Sin llamadas a API, sin recopilación de datos y sin telemetría. Esto es fundamental al analizar datos de incidentes sensibles para la seguridad.

Sí: 100 % gratis, sin registro, sin cuenta y sin límites de uso. Analice tantos registros de bloques de script de PowerShell como necesite. Sin planes premium, cargos ocultos ni límites de velocidad. Todo el procesamiento ocurre localmente en su navegador.