Skip to content

Glosario

PowerShell codificado

Un comando de PowerShell pasado como Base64 de texto UTF-16LE con -EncodedCommand, a menudo para ocultar el script real en los argumentos de una tarea programada.

powershell.exe -EncodedCommand <string> acepta, según Microsoft, una versión del comando en forma de cadena codificada en base 64 (about_PowerShell_exe). La cadena es el Base64 de un texto UTF-16LE, y PowerShell acepta abreviaturas como -enc o -e. Para descodificarla se deshacen ambos pasos: primero Base64 y después UTF-16LE. Por ejemplo, VwByAGkAdABlAC0ATwB1AHQAcAB1AHQAIAAnAHMAeQBuAHQAaABlAHQAaQBjACAAcwBhAG0AcABsAGUAJwA= equivale a Write-Output 'synthetic sample'.

Los administradores también lo usan, para evitar problemas con las comillas, así que descodifique y lea antes de juzgar. Vea cómo detectar tareas programadas maliciosas.