Glossaire
PowerShell encodé
Une commande PowerShell passée en Base64 d'un texte UTF-16LE avec -EncodedCommand, souvent utilisée pour masquer le vrai script dans les arguments d'une tâche planifiée.
powershell.exe -EncodedCommand <string> accepte « a base-64-encoded string version of a command » (about_PowerShell_exe). La chaîne est le Base64 d'un texte en UTF-16LE, et PowerShell accepte des abréviations comme -enc ou -e. Le décodage inverse les deux étapes : Base64, puis UTF-16LE. Par exemple, VwByAGkAdABlAC0ATwB1AHQAcAB1AHQAIAAnAHMAeQBuAHQAaABlAHQAaQBjACAAcwBhAG0AcABsAGUAJwA= correspond à Write-Output 'synthetic sample'.
Les administrateurs l'utilisent aussi, pour éviter les problèmes de guillemets : décodez et lisez avant de juger. Voir détecter les tâches planifiées malveillantes.