Analisador de ScriptBlock do PowerShell
Analise a saída do log de blocos de script do PowerShell para detectar e decodificar técnicas de ofuscação. Identifica automaticamente cargas EncodedCommand em Base64, ofuscação com escapes de acento grave, concatenação de pontos de código [char], construção de strings com variáveis, manipulação com .Replace(), sequências de escape Unicode, padrões split/join, chamadas Invoke-Expression e ofuscação com operador de formato. Cada detecção inclui índices de confiança, valores decodificados e contexto de origem. Grátis, privado e sem cadastro.
Analyze PowerShell script block logging output to detect and decode obfuscation techniques. Automatically identifies Base64 EncodedCommand payloads, backtick escape obfuscation, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escape sequences, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Each detection includes confidence ratings, decoded values, and source context.
Paste PowerShell script block logging output above and click Analyze ScriptBlock to automatically detect and decode obfuscation techniques. The tool identifies Base64 EncodedCommand payloads, backtick escapes, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escapes, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Try loading an example to see how it works!
Recursos do analisador de ScriptBlock do PowerShell
- 9 técnicas de ofuscação: detecta cargas EncodedCommand em Base64, escapes com acento grave, concatenação [char], construção de strings com variáveis, manipulação com .Replace(), escapes Unicode (\u0060uXXXX), padrões split/join, chamadas Invoke-Expression e ofuscação com operador de formato -f. Cobertura abrangente dos métodos comuns de ofuscação do PowerShell.
- Sistema de pontuação de confiança: cada detecção é avaliada de muito alta (5) a muito baixa (1). Cargas Base64 que se decodificam em comandos executáveis recebem a pontuação mais alta. Escapes com acento grave e concatenação [char] recebem pontuação alta. Substituição de strings e padrões de operador de formato recebem pontuação de média a baixa para uma análise mais nuançada.
- Saída anotada e embelezada: duas visualizações de saída: o código anotado mostra as linhas de log originais com marcadores de detecção e explicações em linha. A saída embelezada remove os escapes com acento grave, consolida as construções de variáveis e expande IEX para Invoke-Expression para leitura imediata.
- Análise de logs de ScriptBlock: projetada especificamente para a saída do log de blocos de script do PowerShell (ScriptBlock Logging). Analisa entradas de log de várias linhas, linhas de comando e blocos de script para extrair e analisar comandos ofuscados. Inclui números de linha de origem e o contexto ao redor de cada detecção.
Casos de uso
- Resposta a incidentes: analistas de segurança usam esta ferramenta durante a resposta a incidentes para decodificar rapidamente comandos do PowerShell ofuscados extraídos dos logs de blocos de script. Determina a intenção e o alcance da atividade maliciosa do PowerShell em minutos.
- Análise de malware: faça engenharia reversa de cargas do PowerShell ofuscadas usadas em campanhas de malware. Detecta berços de download codificados em Base64, nomes de comandos ofuscados com acento grave e strings construídas com [char] para revelar o comportamento malicioso real.
- Caça a ameaças: procure proativamente PowerShell ofuscado no seu ambiente. Cole entradas do log de blocos de script de ferramentas SIEM ou EDR para identificar chamadas ocultas a Invoke-Expression, comandos codificados e padrões de manipulação de strings.
- Treinamento e educação em segurança: use exemplos reais de ofuscação do PowerShell para treinar equipes de segurança. Veja exatamente como cada técnica funciona, como é a saída decodificada e como identificar padrões de ofuscação nos dados de log.
- Exercícios de red team: operadores de red team podem verificar se suas técnicas de ofuscação do PowerShell são eficazes passando-as pelo analisador. Veja como as ferramentas do time azul detectariam e decodificariam a ofuscação.
- Análise de logs e SIEM: analise a saída do log de ScriptBlock do PowerShell do Log de Eventos do Windows (Event ID 4104) ou de plataformas SIEM. Extraia e decodifique comandos ofuscados de entradas de log de várias linhas para investigação adicional.
Perguntas frequentes
A ferramenta detecta nove técnicas comuns: cargas EncodedCommand em Base64 (incluindo comandos codificados em UTF-16LE), ofuscação com escapes de acento grave (Inv`oke-Expr`ession), concatenação de pontos de código inteiros [char], construção de strings em várias variáveis, manipulação de strings com .Replace(), sequências de escape Unicode, reorganização de strings com split/join, chamadas Invoke-Expression/IEX e padrões do operador de formato -f. Cada detecção inclui pontuação de confiança e saída decodificada.
O analisador procura o parâmetro -EncodedCommand seguido de uma string Base64. Primeiro tenta a decodificação UTF-16LE (o formato padrão do -EncodedCommand do PowerShell), verificando o padrão característico de bytes nulos do UTF-16LE. Se isso falhar, tenta a decodificação Base64 simples. Os comandos decodificados com sucesso são exibidos com o conteúdo do script decodificado.
As pontuações de confiança variam de 1 a 5. A pontuação 5 (muito alta) é atribuída quando cargas Base64 são decodificadas em comandos executáveis ou quando Invoke-Expression é detectado. A pontuação 4 (alta) para escapes com acento grave e concatenação [char]. A pontuação 3 (média) para construção de variáveis e padrões .Replace(). A pontuação 2 (baixa) para padrões split/join e operador de formato.
O código anotado exibe o log original do bloco de script com comentários em linha antes de cada linha em que a ofuscação foi detectada. A saída embelezada remove os escapes com acento grave, consolida as construções de variáveis, expande IEX para Invoke-Expression e remove espaços em branco excessivos para leitura imediata.
Não. A ferramenta cobre padrões comuns de ofuscação do PowerShell, mas não consegue lidar com código gerado dinamicamente (via Add-Type ou reflexão), manipulação de objetos COM, cargas criptografadas sem execução em tempo de execução nem reconstrução avançada de comandos em tempo de execução. Algumas ofuscações exigem análise dinâmica em um ambiente PowerShell.
Os logs de ScriptBlock do PowerShell são gerados pelo Log de Eventos do Windows quando o log de blocos de script está habilitado (Event ID 4104). Também podem ser obtidos de plataformas EDR como Microsoft Defender for Endpoint, Sentinel ou qualquer SIEM que colete logs operacionais do PowerShell.
Com certeza. O analisador é executado inteiramente no seu navegador. Seus dados de log, indicadores detectados, valores decodificados e resultados de análise nunca saem do seu dispositivo. Sem chamadas de API, coleta de dados ou telemetria. Isso é essencial ao analisar dados de incidentes sensíveis à segurança.
Sim: 100% grátis, sem cadastro, sem conta e sem limites de uso. Analise quantos logs de blocos de script do PowerShell precisar. Sem planos premium, cobranças ocultas ou limites de taxa. Todo o processamento acontece localmente no seu navegador.