Penganalisis ScriptBlock PowerShell
Analisis keluaran log blok skrip PowerShell untuk mendeteksi dan mendekode teknik obfuskasi. Secara otomatis mengidentifikasi payload EncodedCommand Base64, obfuskasi escape backtick, penggabungan titik kode [char], konstruksi string variabel, manipulasi .Replace(), urutan escape Unicode, pola split/join, panggilan Invoke-Expression, dan obfuskasi operator format. Setiap deteksi menyertakan peringkat keyakinan, nilai terdekode, dan konteks sumber. Gratis, privat, dan tanpa pendaftaran.
Analyze PowerShell script block logging output to detect and decode obfuscation techniques. Automatically identifies Base64 EncodedCommand payloads, backtick escape obfuscation, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escape sequences, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Each detection includes confidence ratings, decoded values, and source context.
Paste PowerShell script block logging output above and click Analyze ScriptBlock to automatically detect and decode obfuscation techniques. The tool identifies Base64 EncodedCommand payloads, backtick escapes, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escapes, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Try loading an example to see how it works!
Fitur penganalisis ScriptBlock PowerShell
- 9 teknik obfuskasi: mendeteksi payload EncodedCommand Base64, escape backtick, penggabungan [char], konstruksi string variabel, manipulasi .Replace(), escape Unicode (\u0060uXXXX), pola split/join, panggilan Invoke-Expression, dan obfuskasi operator format -f. Cakupan menyeluruh untuk metode obfuskasi PowerShell yang umum.
- Sistem penilaian keyakinan: setiap deteksi dinilai dari sangat tinggi (5) hingga sangat rendah (1). Payload Base64 yang terdekode menjadi perintah dapat dijalankan mendapat nilai tertinggi. Escape backtick dan penggabungan [char] mendapat nilai tinggi. Penggantian string dan pola operator format mendapat nilai sedang hingga rendah untuk analisis yang lebih rinci.
- Keluaran beranotasi dan dipercantik: dua tampilan keluaran: kode beranotasi menampilkan baris log asli dengan penanda deteksi dan penjelasan sebaris. Keluaran yang dipercantik menghapus escape backtick, menyatukan konstruksi variabel, dan mengembangkan IEX menjadi Invoke-Expression agar langsung mudah dibaca.
- Analisis log ScriptBlock: dirancang khusus untuk keluaran pencatatan blok skrip PowerShell (ScriptBlock Logging). Mengurai entri log banyak baris, baris perintah, dan blok skrip untuk mengekstrak serta menganalisis perintah terobfuskasi. Menyertakan nomor baris sumber dan konteks di sekitarnya untuk setiap deteksi.
Kasus penggunaan
- Respons insiden: analis keamanan memakai alat ini selama respons insiden untuk cepat mendekode perintah PowerShell terobfuskasi yang diekstrak dari log blok skrip. Menentukan maksud dan cakupan aktivitas PowerShell berbahaya dalam hitungan menit.
- Analisis malware: rekayasa balik payload PowerShell terobfuskasi yang dipakai dalam kampanye malware. Mendeteksi cradle unduhan berenkode Base64, nama perintah terobfuskasi backtick, dan string hasil konstruksi [char] untuk mengungkap perilaku berbahaya yang sebenarnya.
- Perburuan ancaman: buru secara proaktif PowerShell terobfuskasi di lingkungan Anda. Tempel entri log blok skrip dari alat SIEM atau EDR untuk mengidentifikasi panggilan Invoke-Expression tersembunyi, perintah berenkode, dan pola manipulasi string.
- Pelatihan dan edukasi keamanan: gunakan contoh obfuskasi PowerShell dunia nyata untuk melatih tim keamanan. Lihat persis cara kerja setiap teknik, bagaimana keluaran terdekodenya, dan cara mengenali pola obfuskasi dalam data log.
- Latihan red team: operator red team dapat memverifikasi bahwa teknik obfuskasi PowerShell mereka efektif dengan menjalankannya melalui penganalisis. Lihat bagaimana alat tim biru akan mendeteksi dan mendekode obfuskasi tersebut.
- Analisis log dan SIEM: analisis keluaran pencatatan ScriptBlock PowerShell dari Log Peristiwa Windows (Event ID 4104) atau platform SIEM. Ekstrak dan dekode perintah terobfuskasi dari entri log banyak baris untuk penyelidikan lebih lanjut.
Pertanyaan yang Sering Diajukan
Alat ini mendeteksi sembilan teknik umum: payload EncodedCommand Base64 (termasuk perintah berenkode UTF-16LE), obfuskasi escape backtick (Inv`oke-Expr`ession), penggabungan titik kode bilangan bulat [char], konstruksi string di beberapa variabel, manipulasi string .Replace(), urutan escape Unicode, penataan ulang string split/join, panggilan Invoke-Expression/IEX, dan pola operator format -f. Setiap deteksi menyertakan penilaian keyakinan dan keluaran terdekode.
Penganalisis mencari parameter -EncodedCommand yang diikuti string Base64. Pertama ia mencoba dekode UTF-16LE (format standar -EncodedCommand PowerShell), memeriksa pola byte nol khas UTF-16LE. Jika gagal, ia mencoba dekode Base64 biasa. Perintah yang berhasil didekode ditampilkan bersama isi skrip yang sudah didekode.
Peringkat keyakinan berkisar dari 1 hingga 5. Peringkat 5 (sangat tinggi) diberikan ketika payload Base64 terdekode menjadi perintah yang dapat dijalankan atau Invoke-Expression terdeteksi. Peringkat 4 (tinggi) untuk escape backtick dan penggabungan [char]. Peringkat 3 (sedang) untuk konstruksi variabel dan pola .Replace(). Peringkat 2 (rendah) untuk pola split/join dan operator format.
Kode beranotasi menampilkan log blok skrip asli dengan komentar sebaris sebelum setiap baris tempat obfuskasi terdeteksi. Keluaran yang dipercantik menghapus escape backtick, menyatukan konstruksi variabel, mengembangkan IEX menjadi Invoke-Expression, dan menghapus spasi berlebih agar langsung mudah dibaca.
Tidak. Alat ini mencakup pola obfuskasi PowerShell yang umum tetapi tidak dapat menangani kode yang dihasilkan secara dinamis (melalui Add-Type atau refleksi), manipulasi objek COM, payload terenkripsi tanpa eksekusi saat dijalankan, atau rekonstruksi perintah lanjutan saat dijalankan. Sebagian obfuskasi memerlukan analisis dinamis di lingkungan PowerShell.
Log ScriptBlock PowerShell dihasilkan oleh Log Peristiwa Windows saat pencatatan blok skrip diaktifkan (Event ID 4104). Log ini juga dapat diperoleh dari platform EDR seperti Microsoft Defender for Endpoint, Sentinel, atau SIEM mana pun yang mengumpulkan log operasional PowerShell.
Tentu saja. Penganalisis berjalan sepenuhnya di browser Anda. Data log, indikator yang terdeteksi, nilai terdekode, dan hasil analisis Anda tidak pernah meninggalkan perangkat Anda. Tidak ada panggilan API, pengumpulan data, atau telemetri. Ini sangat penting saat menganalisis data insiden yang sensitif bagi keamanan.
Ya - 100% gratis tanpa pendaftaran, tanpa akun, dan tanpa batas penggunaan. Analisis sebanyak yang Anda perlukan log blok skrip PowerShell. Tidak ada tingkatan premium, biaya tersembunyi, atau batas laju. Semua pemrosesan terjadi secara lokal di browser Anda.