Перейти к содержимому
Aback Tools Logo

Анализатор ScriptBlock PowerShell

Анализируйте вывод журнала блоков сценариев PowerShell, чтобы обнаруживать и декодировать методы обфускации. Автоматически выявляет полезные нагрузки EncodedCommand в Base64, обфускацию escape-последовательностями с обратным апострофом, конкатенацию кодовых точек [char], построение строк через переменные, манипуляции с .Replace(), escape-последовательности Unicode, шаблоны split/join, вызовы Invoke-Expression и обфускацию оператором формата. Каждое обнаружение включает оценку достоверности, декодированные значения и исходный контекст. Бесплатно, приватно и без регистрации.

PowerShell ScriptBlock Analyzer

Analyze PowerShell script block logging output to detect and decode obfuscation techniques. Automatically identifies Base64 EncodedCommand payloads, backtick escape obfuscation, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escape sequences, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Each detection includes confidence ratings, decoded values, and source context.

Examples:

Paste PowerShell script block logging output above and click Analyze ScriptBlock to automatically detect and decode obfuscation techniques. The tool identifies Base64 EncodedCommand payloads, backtick escapes, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escapes, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Try loading an example to see how it works!

Возможности анализатора ScriptBlock PowerShell

  • 9 методов обфускации: обнаруживает полезные нагрузки EncodedCommand в Base64, escape-последовательности с обратным апострофом, конкатенацию [char], построение строк через переменные, манипуляции .Replace(), escape-последовательности Unicode (\u0060uXXXX), шаблоны split/join, вызовы Invoke-Expression и обфускацию оператором формата -f. Полный охват распространённых методов обфускации PowerShell.
  • Система оценки достоверности: каждое обнаружение оценивается от очень высокой (5) до очень низкой (1). Нагрузки Base64, декодирующиеся в исполняемые команды, получают наивысшую оценку. Escape-последовательности с обратным апострофом и конкатенация [char] получают высокую оценку. Замена строк и шаблоны оператора формата получают средние или низкие оценки для более тонкого анализа.
  • Аннотированный и красочно оформленный вывод: два режима: аннотированный код показывает исходные строки журнала со встроенными маркерами обнаружения и пояснениями. Красочно оформленный вывод удаляет escape-последовательности с обратным апострофом, объединяет конструкции переменных и раскрывает IEX в Invoke-Expression для мгновенной читаемости.
  • Анализ журналов ScriptBlock: разработан специально для вывода журналирования блоков сценариев PowerShell (ScriptBlock Logging). Разбирает многострочные записи журнала, командные строки и блоки сценариев, чтобы извлекать и анализировать обфусцированные команды. Включает номера исходных строк и окружающий контекст для каждого обнаружения.

Сценарии использования

  • Реагирование на инциденты: специалисты по безопасности используют этот инструмент при реагировании на инциденты, чтобы быстро декодировать обфусцированные команды PowerShell, извлечённые из журналов блоков сценариев. За минуты определяет намерение и масштаб вредоносной активности PowerShell.
  • Анализ вредоносного ПО: обратный инжиниринг обфусцированных нагрузок PowerShell, используемых в кампаниях вредоносного ПО. Обнаруживает загрузочные конструкции в кодировке Base64, обфусцированные обратным апострофом имена команд и строки, собранные из [char], чтобы выявить реальное вредоносное поведение.
  • Поиск угроз: проактивно ищите обфусцированный PowerShell в своей среде. Вставляйте записи журнала блоков сценариев из инструментов SIEM или EDR, чтобы выявить скрытые вызовы Invoke-Expression, закодированные команды и шаблоны манипуляции строками.
  • Обучение и просвещение по безопасности: используйте реальные примеры обфускации PowerShell для обучения команд безопасности. Посмотрите, как именно работает каждый метод, как выглядит декодированный вывод и как распознавать шаблоны обфускации в данных журнала.
  • Учения red team: операторы red team могут проверить эффективность своих методов обфускации PowerShell, прогнав их через анализатор. Посмотрите, как инструменты синей команды обнаружили бы и декодировали обфускацию.
  • Анализ журналов и SIEM: анализируйте вывод журналирования ScriptBlock PowerShell из журналов событий Windows (Event ID 4104) или SIEM-платформ. Извлекайте и декодируйте обфусцированные команды из многострочных записей журнала для дальнейшего расследования.

Часто задаваемые вопросы

Инструмент обнаруживает девять распространённых методов: полезные нагрузки EncodedCommand в Base64 (включая команды в кодировке UTF-16LE), обфускацию escape-последовательностями с обратным апострофом (Inv`oke-Expr`ession), конкатенацию целочисленных кодовых точек [char], построение строк через несколько переменных, манипуляции со строками через .Replace(), escape-последовательности Unicode, перестановку строк через split/join, вызовы Invoke-Expression/IEX и шаблоны оператора формата -f. Каждое обнаружение включает оценку достоверности и декодированный вывод.

Анализатор ищет параметр -EncodedCommand, за которым следует строка Base64. Сначала он пытается выполнить декодирование UTF-16LE (стандартный формат -EncodedCommand в PowerShell), проверяя характерный шаблон нулевых байтов UTF-16LE. Если это не удаётся, он пробует обычное декодирование Base64. Успешно декодированные команды отображаются вместе с содержимым декодированного скрипта.

Оценки достоверности находятся в диапазоне от 1 до 5. Оценка 5 (очень высокая) присваивается, когда нагрузки Base64 декодируются в исполняемые команды или обнаружен Invoke-Expression. Оценка 4 (высокая) - для escape-последовательностей с обратным апострофом и конкатенации [char]. Оценка 3 (средняя) - для построения переменных и шаблонов .Replace(). Оценка 2 (низкая) - для шаблонов split/join и оператора формата.

Аннотированный код показывает исходный журнал блока сценария с встроенными комментариями перед каждой строкой, где обнаружена обфускация. Красочно оформленный вывод удаляет escape-последовательности с обратным апострофом, объединяет конструкции переменных, раскрывает IEX в Invoke-Expression и удаляет лишние пробелы для мгновенной читаемости.

Нет. Инструмент охватывает распространённые шаблоны обфускации PowerShell, но не справляется с динамически создаваемым кодом (через Add-Type или рефлексию), манипуляциями с COM-объектами, зашифрованными нагрузками без выполнения во время выполнения и сложной реконструкцией команд во время выполнения. Некоторые виды обфускации требуют динамического анализа в среде PowerShell.

Журналы ScriptBlock PowerShell создаются системой журналирования событий Windows, когда включено журналирование блоков сценариев (Event ID 4104). Их также можно получить из EDR-платформ, таких как Microsoft Defender for Endpoint, Sentinel или любого SIEM, собирающего операционные журналы PowerShell.

Безусловно. Анализатор работает полностью в вашем браузере. Ваши данные журнала, обнаруженные индикаторы, декодированные значения и результаты анализа никогда не покидают ваше устройство. Нет вызовов API, сбора данных и телеметрии. Это критически важно при анализе чувствительных данных об инцидентах.

Да - 100 % бесплатно, без регистрации, без аккаунта и без ограничений по использованию. Анализируйте столько журналов блоков сценариев PowerShell, сколько нужно. Никаких премиум-тарифов, скрытых платежей и ограничений по частоте. Вся обработка выполняется локально в вашем браузере.