Skip to content

Glossar

Kodiertes PowerShell

Ein PowerShell-Befehl, der mit -EncodedCommand als Base64 von UTF-16LE-Text übergeben wird, oft um das eigentliche Skript in Aufgabenargumenten zu verbergen.

powershell.exe -EncodedCommand <string> akzeptiert laut Microsoft eine Base64-kodierte String-Fassung eines Befehls (about_PowerShell_exe). Der String ist Base64 von UTF-16LE-Text, und PowerShell akzeptiert Abkürzungen wie -enc oder -e. Beim Dekodieren kehren Sie beide Schritte um: erst Base64, dann UTF-16LE. So ergibt VwByAGkAdABlAC0ATwB1AHQAcAB1AHQAIAAnAHMAeQBuAHQAaABlAHQAaQBjACAAcwBhAG0AcABsAGUAJwA= den Befehl Write-Output 'synthetic sample'.

Auch Administratoren nutzen das, um Probleme mit Anführungszeichen zu vermeiden. Dekodieren und lesen Sie also, bevor Sie urteilen. Siehe bösartige geplante Aufgaben erkennen.