Aller au contenu
Aback Tools Logo

Analyseur de ScriptBlock PowerShell

Analysez la sortie de la journalisation des blocs de script PowerShell pour détecter et décoder les techniques d'obfuscation. Identifie automatiquement les charges EncodedCommand en Base64, l'obfuscation par accent grave, la concaténation de points de code [char], la construction de chaînes par variables, la manipulation par .Replace(), les séquences d'échappement Unicode, les motifs split/join, les appels Invoke-Expression et l'obfuscation par opérateur de format. Chaque détection inclut un indice de confiance, les valeurs décodées et le contexte source. Gratuit, privé et sans inscription.

PowerShell ScriptBlock Analyzer

Analyze PowerShell script block logging output to detect and decode obfuscation techniques. Automatically identifies Base64 EncodedCommand payloads, backtick escape obfuscation, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escape sequences, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Each detection includes confidence ratings, decoded values, and source context.

Examples:

Paste PowerShell script block logging output above and click Analyze ScriptBlock to automatically detect and decode obfuscation techniques. The tool identifies Base64 EncodedCommand payloads, backtick escapes, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escapes, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Try loading an example to see how it works!

Fonctionnalités de l'analyseur de ScriptBlock PowerShell

  • 9 techniques d'obfuscation : détecte les charges EncodedCommand en Base64, les échappements par accent grave, la concaténation [char], la construction de chaînes par variables, la manipulation par .Replace(), les échappements Unicode (\u0060uXXXX), les motifs split/join, les appels Invoke-Expression et l'obfuscation par opérateur de format -f. Une couverture complète des méthodes d'obfuscation PowerShell courantes.
  • Système de notation de confiance : chaque détection est notée de très élevée (5) à très faible (1). Les charges Base64 qui se décodent en commandes exécutables obtiennent la note la plus élevée. Les échappements par accent grave et la concaténation [char] obtiennent une note élevée. Le remplacement de chaînes et les motifs d'opérateur de format obtiennent une note moyenne à faible pour une analyse nuancée.
  • Sortie annotée et embellie : deux vues de sortie : le code annoté affiche les lignes de journal d'origine avec des marqueurs de détection et des explications en ligne. La sortie embellie supprime les échappements par accent grave, consolide les constructions de variables et développe IEX en Invoke-Expression pour une lisibilité immédiate.
  • Analyse des journaux ScriptBlock : conçue spécifiquement pour la sortie de la journalisation des blocs de script PowerShell (ScriptBlock Logging). Analyse les entrées de journal sur plusieurs lignes, les lignes de commande et les blocs de script pour extraire et analyser les commandes obfusquées. Inclut les numéros de ligne source et le contexte environnant pour chaque détection.

Cas d'usage

  • Réponse aux incidents : les analystes de sécurité utilisent cet outil lors de la réponse aux incidents pour décoder rapidement des commandes PowerShell obfusquées extraites des journaux de blocs de script. Détermine l'intention et la portée de l'activité PowerShell malveillante en quelques minutes.
  • Analyse de malwares : rétro-ingénierie des charges PowerShell obfusquées utilisées dans les campagnes de malwares. Détecte les berceaux de téléchargement encodés en Base64, les noms de commandes obfusqués par accent grave et les chaînes construites avec [char] pour révéler le comportement malveillant réel.
  • Chasse aux menaces : recherchez proactivement du PowerShell obfusqué dans votre environnement. Collez les entrées de journal des blocs de script provenant d'outils SIEM ou EDR pour identifier les appels cachés à Invoke-Expression, les commandes encodées et les motifs de manipulation de chaînes.
  • Formation et sensibilisation à la sécurité : utilisez des exemples réels d'obfuscation PowerShell pour former les équipes de sécurité. Voyez exactement comment chaque technique fonctionne, à quoi ressemble la sortie décodée et comment repérer les motifs d'obfuscation dans les données de journal.
  • Exercices red team : les opérateurs red team peuvent vérifier que leurs techniques d'obfuscation PowerShell sont efficaces en les faisant passer dans l'analyseur. Voyez comment les outils de l'équipe bleue détecteraient et décoderaient l'obfuscation.
  • Analyse de journaux et SIEM : analysez la sortie de la journalisation ScriptBlock PowerShell provenant des journaux d'événements Windows (Event ID 4104) ou de plateformes SIEM. Extrayez et décodez les commandes obfusquées des entrées de journal sur plusieurs lignes pour approfondir l'investigation.

Foire aux questions

L'outil détecte neuf techniques courantes : les charges EncodedCommand en Base64 (y compris les commandes encodées en UTF-16LE), l'obfuscation par accent grave (Inv`oke-Expr`ession), la concaténation de points de code entiers [char], la construction de chaînes sur plusieurs variables, la manipulation de chaînes par .Replace(), les séquences d'échappement Unicode, le réarrangement de chaînes par split/join, les appels Invoke-Expression/IEX et les motifs d'opérateur de format -f. Chaque détection inclut une notation de confiance et une sortie décodée.

L'analyseur recherche le paramètre -EncodedCommand suivi d'une chaîne Base64. Il tente d'abord un décodage UTF-16LE (le format standard de -EncodedCommand de PowerShell), en vérifiant le motif caractéristique d'octets nuls de l'UTF-16LE. Si cela échoue, il essaie un décodage Base64 simple. Les commandes décodées avec succès sont affichées avec le contenu du script décodé.

Les indices de confiance vont de 1 à 5. La note 5 (très élevée) est attribuée lorsque les charges Base64 se décodent en commandes exécutables ou qu'Invoke-Expression est détecté. La note 4 (élevée) pour les échappements par accent grave et la concaténation [char]. La note 3 (moyenne) pour la construction de variables et les motifs .Replace(). La note 2 (faible) pour les motifs split/join et opérateur de format.

Le code annoté affiche le journal d'origine du bloc de script avec des commentaires en ligne avant chaque ligne où une obfuscation a été détectée. La sortie embellie supprime les échappements par accent grave, consolide les constructions de variables, développe IEX en Invoke-Expression et supprime les espaces superflus pour une lisibilité immédiate.

Non. L'outil couvre les motifs d'obfuscation PowerShell courants, mais ne peut pas traiter le code généré dynamiquement (via Add-Type ou la réflexion), la manipulation d'objets COM, les charges chiffrées sans exécution à l'exécution, ni la reconstruction avancée de commandes à l'exécution. Certaines obfuscations nécessitent une analyse dynamique dans un environnement PowerShell.

Les journaux ScriptBlock PowerShell sont générés par le journal d'événements de Windows lorsque la journalisation des blocs de script est activée (Event ID 4104). Ils peuvent aussi provenir de plateformes EDR comme Microsoft Defender for Endpoint, Sentinel ou tout SIEM collectant les journaux opérationnels PowerShell.

Absolument. L'analyseur s'exécute entièrement dans votre navigateur. Vos données de journal, indicateurs détectés, valeurs décodées et résultats d'analyse ne quittent jamais votre appareil. Aucun appel d'API, aucune collecte de données, aucune télémétrie. C'est essentiel lors de l'analyse de données d'incident sensibles en matière de sécurité.

Oui : 100 % gratuit, sans inscription, sans compte et sans limite d'utilisation. Analysez autant de journaux de blocs de script PowerShell que nécessaire. Aucune offre premium, aucun frais caché et aucune limite de débit. Tout le traitement se fait localement dans votre navigateur.