Анализатор ScriptBlock PowerShell
Анализируйте вывод журнала блоков сценариев PowerShell, чтобы обнаруживать и декодировать методы обфускации. Автоматически выявляет полезные нагрузки EncodedCommand в Base64, обфускацию escape-последовательностями с обратным апострофом, конкатенацию кодовых точек [char], построение строк через переменные, манипуляции с .Replace(), escape-последовательности Unicode, шаблоны split/join, вызовы Invoke-Expression и обфускацию оператором формата. Каждое обнаружение включает оценку достоверности, декодированные значения и исходный контекст. Бесплатно, приватно и без регистрации.
Analyze PowerShell script block logging output to detect and decode obfuscation techniques. Automatically identifies Base64 EncodedCommand payloads, backtick escape obfuscation, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escape sequences, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Each detection includes confidence ratings, decoded values, and source context.
Paste PowerShell script block logging output above and click Analyze ScriptBlock to automatically detect and decode obfuscation techniques. The tool identifies Base64 EncodedCommand payloads, backtick escapes, [char] concatenation, variable string construction, .Replace() manipulation, Unicode escapes, split/join patterns, Invoke-Expression calls, and format operator obfuscation. Try loading an example to see how it works!
Возможности анализатора ScriptBlock PowerShell
- 9 методов обфускации: обнаруживает полезные нагрузки EncodedCommand в Base64, escape-последовательности с обратным апострофом, конкатенацию [char], построение строк через переменные, манипуляции .Replace(), escape-последовательности Unicode (\u0060uXXXX), шаблоны split/join, вызовы Invoke-Expression и обфускацию оператором формата -f. Полный охват распространённых методов обфускации PowerShell.
- Система оценки достоверности: каждое обнаружение оценивается от очень высокой (5) до очень низкой (1). Нагрузки Base64, декодирующиеся в исполняемые команды, получают наивысшую оценку. Escape-последовательности с обратным апострофом и конкатенация [char] получают высокую оценку. Замена строк и шаблоны оператора формата получают средние или низкие оценки для более тонкого анализа.
- Аннотированный и красочно оформленный вывод: два режима: аннотированный код показывает исходные строки журнала со встроенными маркерами обнаружения и пояснениями. Красочно оформленный вывод удаляет escape-последовательности с обратным апострофом, объединяет конструкции переменных и раскрывает IEX в Invoke-Expression для мгновенной читаемости.
- Анализ журналов ScriptBlock: разработан специально для вывода журналирования блоков сценариев PowerShell (ScriptBlock Logging). Разбирает многострочные записи журнала, командные строки и блоки сценариев, чтобы извлекать и анализировать обфусцированные команды. Включает номера исходных строк и окружающий контекст для каждого обнаружения.
Сценарии использования
- Реагирование на инциденты: специалисты по безопасности используют этот инструмент при реагировании на инциденты, чтобы быстро декодировать обфусцированные команды PowerShell, извлечённые из журналов блоков сценариев. За минуты определяет намерение и масштаб вредоносной активности PowerShell.
- Анализ вредоносного ПО: обратный инжиниринг обфусцированных нагрузок PowerShell, используемых в кампаниях вредоносного ПО. Обнаруживает загрузочные конструкции в кодировке Base64, обфусцированные обратным апострофом имена команд и строки, собранные из [char], чтобы выявить реальное вредоносное поведение.
- Поиск угроз: проактивно ищите обфусцированный PowerShell в своей среде. Вставляйте записи журнала блоков сценариев из инструментов SIEM или EDR, чтобы выявить скрытые вызовы Invoke-Expression, закодированные команды и шаблоны манипуляции строками.
- Обучение и просвещение по безопасности: используйте реальные примеры обфускации PowerShell для обучения команд безопасности. Посмотрите, как именно работает каждый метод, как выглядит декодированный вывод и как распознавать шаблоны обфускации в данных журнала.
- Учения red team: операторы red team могут проверить эффективность своих методов обфускации PowerShell, прогнав их через анализатор. Посмотрите, как инструменты синей команды обнаружили бы и декодировали обфускацию.
- Анализ журналов и SIEM: анализируйте вывод журналирования ScriptBlock PowerShell из журналов событий Windows (Event ID 4104) или SIEM-платформ. Извлекайте и декодируйте обфусцированные команды из многострочных записей журнала для дальнейшего расследования.
Часто задаваемые вопросы
Инструмент обнаруживает девять распространённых методов: полезные нагрузки EncodedCommand в Base64 (включая команды в кодировке UTF-16LE), обфускацию escape-последовательностями с обратным апострофом (Inv`oke-Expr`ession), конкатенацию целочисленных кодовых точек [char], построение строк через несколько переменных, манипуляции со строками через .Replace(), escape-последовательности Unicode, перестановку строк через split/join, вызовы Invoke-Expression/IEX и шаблоны оператора формата -f. Каждое обнаружение включает оценку достоверности и декодированный вывод.
Анализатор ищет параметр -EncodedCommand, за которым следует строка Base64. Сначала он пытается выполнить декодирование UTF-16LE (стандартный формат -EncodedCommand в PowerShell), проверяя характерный шаблон нулевых байтов UTF-16LE. Если это не удаётся, он пробует обычное декодирование Base64. Успешно декодированные команды отображаются вместе с содержимым декодированного скрипта.
Оценки достоверности находятся в диапазоне от 1 до 5. Оценка 5 (очень высокая) присваивается, когда нагрузки Base64 декодируются в исполняемые команды или обнаружен Invoke-Expression. Оценка 4 (высокая) - для escape-последовательностей с обратным апострофом и конкатенации [char]. Оценка 3 (средняя) - для построения переменных и шаблонов .Replace(). Оценка 2 (низкая) - для шаблонов split/join и оператора формата.
Аннотированный код показывает исходный журнал блока сценария с встроенными комментариями перед каждой строкой, где обнаружена обфускация. Красочно оформленный вывод удаляет escape-последовательности с обратным апострофом, объединяет конструкции переменных, раскрывает IEX в Invoke-Expression и удаляет лишние пробелы для мгновенной читаемости.
Нет. Инструмент охватывает распространённые шаблоны обфускации PowerShell, но не справляется с динамически создаваемым кодом (через Add-Type или рефлексию), манипуляциями с COM-объектами, зашифрованными нагрузками без выполнения во время выполнения и сложной реконструкцией команд во время выполнения. Некоторые виды обфускации требуют динамического анализа в среде PowerShell.
Журналы ScriptBlock PowerShell создаются системой журналирования событий Windows, когда включено журналирование блоков сценариев (Event ID 4104). Их также можно получить из EDR-платформ, таких как Microsoft Defender for Endpoint, Sentinel или любого SIEM, собирающего операционные журналы PowerShell.
Безусловно. Анализатор работает полностью в вашем браузере. Ваши данные журнала, обнаруженные индикаторы, декодированные значения и результаты анализа никогда не покидают ваше устройство. Нет вызовов API, сбора данных и телеметрии. Это критически важно при анализе чувствительных данных об инцидентах.
Да - 100 % бесплатно, без регистрации, без аккаунта и без ограничений по использованию. Анализируйте столько журналов блоков сценариев PowerShell, сколько нужно. Никаких премиум-тарифов, скрытых платежей и ограничений по частоте. Вся обработка выполняется локально в вашем браузере.