á¡áá¯á¶ážááŒá¯áá° workstation ááẠá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážá¡á á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶á á¡á¬ážáááºážáá»ááºá¡ááŸááá¯á¶ážá¡áá»ááºááŒá áºáááºá á¡áá¯á¶ážááŒá¯áá°áá»á¬ážááẠáá±ážáááºážáá±á¬á¡áááºážá¡ááŒá áºááŸáá¯á¶áá±á«ááºááá·áº áááºážááá¯á·áá¡áá¯ááºá¡á®ážáá±ážááºááá¯á· á á¬áá áºá á±á¬ááºáááºáá¶áááŸááá±á¬áºáááºáž áá°ážá ááºáá¶áááá·áºááá¯ááºááá¯á· ááá·áºááºáá áºáá¯ááŒáá·áº áááºáá¶áááŸáááá¯ááºáá«áááºá áá áºá á¯á¶áá áºáá±á¬ááºááẠá¡áááºááááááºáá±áá¬á០á¡áá¯ááºá¡ááœááºá¡áá¯á¶ážáááºáá±á¬ utility áá áºáá¯ááᯠáá±á«ááºážáá¯ááºáá¯ááºáááá·áºáááºááŒá áºááá¯ááºáááºá áá¯ááºáá«áááºá á¡áá¯á¶ážááŒá¯áá°áá»á¬ážááŸáááá·áº á¡ááœááºážááá¯ááºážáá±á¬áºááá¯ááááºáááºážááŒá áºáá»á¬áž á¡ááœááºážááá¯á· Malware á ááá·áºáááºááá¯ááºáá¯á¶ á¡áá»á¬ážá¡ááŒá¬ážááᯠáááºááœá±á·ááá¯ááºáá«áááºá ááá¯á·ááŒá±á¬áá·áºá á¡áá¯ááºáá¯á¶áá»á¬ážááẠá¡á¬áá¯á¶á á°ážá áá¯ááºááŸá¯ ááá¯ážááŒáá·áºááẠááá¯á¡ááºááŒá®áž ááá¯ááºááá¯ááºááŸá¯áá»á¬ážááᯠá á±á¬áá·áºááŒáá·áºááẠáááºááá·áºáá±áá¬ááŸáá·áº áááºááá·áºááŒá áºáááºáá»á¬ážááᯠáá¯ááºáá±á¬ááºááááºááᯠá€áá±á¬ááºážáá«ážááœáẠáá»áœááºá¯ááºááá¯á· ááŒá±á¬ááŒáá«áááºá
ááŒá áºááá¯ááºááŒá±á¡á á±á¬áá¯á¶ážá¡ááá·áºááœáẠááá¯ááºááá¯ááºááŸá¯áá áºáá¯á¡á¬áž ááŸá¬ááœá±ááœá±á·ááŸááááºá WIndows ááœáẠá¡áá¯á¶ážáááºáá±á¬ááŒá áºáááºá¡áááºážá¡ááŒá Ạáá¯á¶ážáá¯ááŸááááº- áá¯á¶ááŒá¯á¶áá±ážááŒá áºáááºááŸááºáááºážá á áá áºá á±á¬áá·áºááŒáá·áºáá±á·áá¬áá±ážááŸááºáááºážááŸáá·áº Power Shell ááŸááºáááºážáá»á¬ážááŸááááºá
áá¯á¶ááŒá¯á¶áá±ážááŒá áºáááºááŸááºáááºáž
á€áááºááŸá¬ á áá áºáá¯á¶ááŒá¯á¶áá±ážááŸááºáááºážáá»á¬ážá¡ááœáẠá¡áááááá¯ááŸá±á¬ááºáá¬áá±áá¬ááŒá áºáááºá áááºážááœáẠá¡áá¯á¶ážááŒá¯áá° á¡áá±á¬áá·áºáááº/ááœááºááŒááºážá á¡áá¬ááá¹áá¯áá»á¬ážááá¯á· áááºáá±á¬ááºááŒááºážá áá°áá«áááŒá±á¬ááºážáá²ááŸá¯áá»á¬ážááŸáá·áº á¡ááŒá¬ážáá±á¬ áá¯á¶ááŒá¯á¶áá±ážááá¯ááºáᬠáá¯ááºáá±á¬ááºáá»ááºáá»á¬áž áá«áááºáá«áááºá áá¯ááºáá«áááºá ááá·áºáá»á±á¬áºáá±á¬áá°áá«áááá¯ááŒááºáááºááŒá®ážáá«áá
á¡áá¯á¶ážááŒá¯áá°áá»á¬ážááŸáá·áº á¡á¯ááºá
á¯áá»á¬áž á
á¬áááºážáá±á¬ááºááŒááºáž (ááŒá
áºáááºáá»á¬áž 4798 ááŸáá·áº 4799)á ááá¯ááºááá¯ááºááŸá¯áá
áºáá¯áá¡á
ááœááºá malware ááẠáááºážáá¡ááááºá¡á¬áá«áá¡áá±ážá¡áá°áá»á¬ážá¡ááœáẠá¡áá±á¬ááºá¡áá¬ážáá»á¬ážááᯠááŸá¬ááœá±áááºá¡ááœáẠá¡áá¯ááºáá¯á¶áá
áºáá¯ááŸá áá±ááá¶á¡áá¯á¶ážááŒá¯áá°á¡áá±á¬áá·áºáá»á¬ážááŸáá·áº áá±áááœááºážá¡ááœá²á·áá»á¬ážááŸáá
áºááá·áº ááŸá¬ááœá±áá±á·ááŸááááºá á€ááŒá
áºáááºáá»á¬ážááẠáááºážááá¯áááœá±á·áá® á¡áá¹ááá¬ááºááŸááá±á¬áá¯ááºááᯠááŸá¬ááœá±ááœá±á·ááŸáááá¯ááºááŒá®áž á
á¯áá±á¬ááºážáá¬ážáá±á¬áá±áá¬ááᯠá¡áá¯á¶ážááŒá¯áᬠá¡ááŒá¬ážá
áá
áºáá»á¬ážááá¯á· áá»á¶á·ááŸá¶á·ááœá¬ážáááºááŒá
áºáááºá
áá±áááá¯ááºáá¬á¡áá±á¬áá·áºáá áºáá¯áááºáá®ážááŒááºážááŸáá·áº áá±áááœááºážá¡á¯ááºá á¯áá»á¬ážááœáẠá¡ááŒá±á¬ááºážá¡áá²áá»á¬áž (ááŒá áºáááºáá»á¬áž 4720á 4722â4726á 4738á 4740á 4767á 4780á 4781á 4794á 5376 ááŸáá·áº 5377)á á¥ááá¬á¡á¬ážááŒáá·áºá áá±ááá¹áá á á®áá¶ááá·áºááœá²áá°áá»á¬ážá¡ááœá²á·ááœáẠá¡áá¯á¶ážááŒá¯áá°á¡áá áºááᯠááá·áºááœááºážááŒááºážááŒáá·áºáááºáž ááá¯ááºááá¯ááºááŸá¯ á áááºááá¯ááºáááºá
áá±áááœááºáž á¡áá±á¬áá·áº (ááŒá áºááẠ4624) ááŒáá·áº áááºáá±á¬ááºááẠááŒáá¯ážáááºážááŸá¯áá»á¬ážá áá±ážá á¬ážááá¯ááºáá±á¬á¡áá¯á¶ážááŒá¯áá°áá»á¬ážááẠááá¯ááááºážá¡áá±á¬áá·áºáá áºáá¯ááŒáá·áº áááºáá±á¬ááºááŒá®áž áá±áááœááºážá¡áá±á¬áá·áºáá áºáá¯á¡á±á¬ááºááœáẠá¡áá±á¬áá·áºáááºááŒááºážááᯠááœá²ááŒá¬ážáááºááŸááºááŒááºážááẠááá¯ááºááá¯ááºááŸá¯áá áºáá¯áá¡á ááŒá¯ááŒááºážááᯠááá¯ááá¯áá«áááºá Event 4624 ááœáẠááá¯ááááºážá¡áá±á¬áá·áºáá áºáá¯á¡á±á¬ááºááœáẠá¡áá±á¬áá·áºáááºááŒááºážáá»á¬ážáááºáž áá«áááºáááºá ááá¯á·ááŒá±á¬áá·áº ááœá²áá»á¬ážááᯠáá¯ááºáá±á¬ááºááá·áºá¡áá«á domain ááẠworkstation á¡áááºááŸáá·áº ááœá²ááŒá¬ážááá·áº ááŒá áºáááºáá»á¬ážááᯠá á áºáá¯ááºááẠááá¯á¡ááºáá«áááºá
áááºááŸááºáá¬ážáá±á¬á¡áá±á¬áá·áº (ááŒá áºááẠ4648) ááŒáá·áº áááºáá±á¬ááºááẠááŒáá¯ážáááºážááŸá¯á áá¯ááºáááºážá ááºááẠârun asâ áá¯ááºááœáẠáá¯ááºáá±á¬ááºáá±áá»áááºááœáẠáááºážááẠááŒá áºáá±á«áºáááºá á áá áºáá»á¬áž áá¯á¶ááŸááºáááºáááºáá±áá»áááºááœáẠááá¯ááá¯á·áááŒá áºááá·áºáá±á¬ááŒá±á¬áá·áº ááá¯ááá¯á·áá±á¬ááŒá áºáááºáá»á¬ážááᯠááááºážáá»á¯ááºááá«áááºá
á¡áá¯ááºáá¯á¶ááᯠáá±á¬á·ááºáá»ááŒááºáž/áá±á¬á·ááœáá·áºááŒááºáž (ááŒá áºáááºáá»á¬áž 4800-4803)á áá¶ááááŒá áºááœááºááŒá áºáááºáá»á¬áž á¡áá»áá¯ážá¡á á¬ážááœáẠáá±á¬á·ááºáá»áá¬ážáá±á¬ á¡áá¯ááºáá¯á¶ááœáẠááŒá áºááœá¬ážáá²á·áá±á¬ áá¯ááºáá±á¬ááºáá»ááºáá»á¬áž áá«áááºáááºá
Firewall configuration á¡ááŒá±á¬ááºážá¡áá²áá»á¬áž (ááŒá áºáááºáá»á¬áž 4944-4958)á áá±á¬á·ááºáá²ááºá¡áá áºááᯠááá·áºááœááºážáá±á¬á¡áá«ááœááºá firewall configuration áááºáááºáá»á¬ážááẠááŸá¬ážááœááºážáá±á¬á¡ááŒá¯ááá±á¬áá»á¬ážááá¯ááŒá áºáá±á«áºá á±ááẠáááºááŸá¬ážáááºá ááá á¹á á¡áá»á¬ážá á¯ááœááºá ááá¯ááá¯á·áá±á¬ááŒá±á¬ááºážáá²ááŸá¯áá»á¬ážááᯠááááºážáá»á¯ááºáááºáááá¯á¡ááºáá±á¬áºáááºáž áááºážááá¯á·á¡ááŒá±á¬ááºážáááááºááŸá¬ áá±áá»á¬áá±á«áẠááááá¯ááºáááºááá¯ááºáá«á
Plug'n'play á ááºáá á¹á ááºážáá»á¬ážááᯠáá»áááºáááºááŒááºáž (ááŒá áºááẠ6416 ááŸáá·áº Windows 10 á¡ááœááºáá¬)á á¡áá¯á¶ážááŒá¯áá°áá»á¬ážááẠáá¯á¶ááŸááºá¡á¬ážááŒáá·áº á ááºá¡áá áºáá»á¬ážááᯠworkstation ááŸáá·áº ááá»áááºáááºáá² áá¯ááºáááẠáááºážááá¯á·ááŒá áºááœá¬ážáá«á áááºážááᯠá á±á¬áá·áºááŒáá·áºááẠá¡áá±ážááŒá®ážáá«áááºá
Windows ááœáẠá á¬áááºážá á áºá¡áá»áá¯ážá¡á á¬áž á áá¯ááŸáá·áº á¡áá»áá¯ážá¡á á¬ážááœá² á á áá«áááºáááºá áááºáááºáá»á¬ážááœáẠááœáá·áºáá¬ážááá·áºáá±á¬ á¡áááá·áºáá¯á¶áž á¡áá»áá¯ážá¡á á¬ážááœá²áá»á¬áž á¡á á¯á¶ááá¯ááº-
áááºáá±á¬áẠ/ Logoff
- Logon;
- áá±á¬á·ááºá¡á±á¬á·ááºáá¯ááºááœááºááŒááºáž;
- á¡áá±á¬áá·áºáá±á¬á·ááºáá»ááŒááºáž;
- á¡ááŒá¬áž Logon/Logoff ááœá²áá»á¬ážá
á¡áá±á¬ááºá·á á®áá¶áááºá·ááœá²ááŸá¯
- á¡áá¯á¶ážááŒá¯áá°á¡áá±á¬áá·áºá á®áá¶ááá·áºááœá²ááŸá¯
- áá¯á¶ááŒá¯á¶áá±ážá¡ááœá²á·á á®áá¶ááá·áºááœá²ááŸá¯á
áá°áá«áááŒá±á¬ááºážáá²ááŒááºážá
- á á¬áááºážá á áºáá°áá«á ááŒá±á¬ááºážáá²ááŒááºážá
- á¡áá±á¬ááºá¡áá¬ážá áá á áºááŒááºážááá¯ááºáᬠáá°áá«áááŒá±á¬ááºážáá²ááŸá¯á
- ááœáá·áºááŒá¯áá»ááºáá°áá«áááŒá±á¬ááºážáá²ááŒááºážá
á áá áºá á±á¬áá·áºááŒáá·áºáá±áž (Sysmon)
Sysmon ááẠsystem log ááœááºááŒá áºáááºáá»á¬ážááá¯ááŸááºáááºážáááºááá¯ááºáá±á¬ Windows ááœááºáááºáá±á¬ááºáá¬ážáá±á¬ utility áá áºáá¯ááŒá áºáááºá á¡áá»á¬ážá¡á¬ážááŒáá·áº áá®ážááŒá¬ážáááºáááºááẠááá¯á¡ááºáááºá
á¡ááŒá±áá¶á¡á¬ážááŒáá·áº á€áá°áá®áá±á¬ááŒá
áºáááºáá»á¬ážááᯠáá¯á¶ááŒá¯á¶áá±ážááŸááºáááºáž (á¡ááá¯ááŸááá±á¬á
á¬áááºážá
á
áºáá°áá«áááá¯ááœáá·áºááŒááºážááŒáá·áº) ááœááºááœá±á·ááá¯ááºáá±á¬áºáááºáž Sysmon áááºá¡áá±ážá
áááºá¡áá»ááºá¡áááºáá»á¬ážááá¯áá±ážáááºá Sysmon á០áááºááá·áºááŒá
áºáááºáá»á¬ážááᯠáá°áá±á¬ááºááá¯ááºááááºážá
áá¯ááºáááºážá ááºáááºáá®ážááŒááºáž (ááŒá áºááẠID 1)á á áá áºáá¯á¶ááŒá¯á¶áá±ážááŒá áºáááºááŸááºáááºážááẠ*.exe á áááºááá·áºá¡áá«ááœááºáááºážáá¡áááºááŸáá·áºá áááºááá·áºáááºážááŒá±á¬ááºážááá¯áááºááŒáááá¯ááºáááºá ááá¯á·áá±á¬áº Sysmon ááŸáá·áºááá°áá²á áááºážááẠapplication hash ááá¯ááŒáááá¯ááºáááá·áºáááºááá¯ááºáá«á á¡áá¹ááá¬ááºááŸááá±á¬áá±á¬á·ááºáá²ááºááᯠá¡áá¹ááá¬ááºáááŸááá±á¬ notepad.exe áá¯áááºáá±á«áºááá¯ááá¯ááºáá±á¬áºáááºáž áááºážááẠáááºážá¡á¬áž áá®ážáááºážá á±ááá·áº hash ááŒá áºáááºá
ááœááºáááºáá»áááºáááºááŸá¯áá»á¬áž (ááŒá áºááẠID 3)á áááºááŸá¬ážáááºááŸá¬á ááœááºáááºáá»áááºáááºááŸá¯áá»á¬áž á¡áá»á¬ážá¡ááŒá¬ážááŸáááŒá®áž áááºážááá¯á·á¡á¬ážáá¯á¶ážááᯠááŒá±áá¬áá¶ááẠáááŒá áºááá¯ááºáá±á ááá¯á·áá±á¬áº Security Log ááŸáá·áºááá°áá² Sysmon ááẠProcessID ááŸáá·áº ProcessGUID á¡ááœááºáá»á¬ážááŸáá·áº ááœááºáááºáá»áááºáááºááŸá¯ááᯠáá»áááºáááºááá¯ááºááŒá®áž á¡áááºážá¡ááŒá áºááŸáá·áº áŠážáááºáá¬á ááááºáááºážááŸáá·áº IP ááááºá á¬áá»á¬ážááᯠááŒáááá¯ááºáááºááᯠááá·áºááœááºážá ááºážá á¬ážááẠá¡áá±ážááŒá®ážáá«áááºá
á áá áºááŸááºáá¯á¶áááºááŒááºážááœáẠá¡ááŒá±á¬ááºážá¡áá²áá»á¬áž (ááŒá áºááẠID 12-14)á autorun ááœáẠááá·áºááá¯ááºáááºááá·áºááẠá¡ááœááºáá¯á¶ážáááºážáááºážááŸá¬ registry ááœáẠá á¬áááºážááœááºážáááºááŒá áºáááºá Security Log á áá«ááá¯áá¯ááºáá±á¬ááºááá¯ááºáá±ááá·áº Sysmon á áááºáá°á á¡ááŒá±á¬ááºážá¡áá²ááœá±á áááºá¡áá»áááºá áááºááá±á áá¯ááºáááºážá áẠID áá²á· ááááºáá±á¬á·áááºááá¯ážááœá±ááᯠááŒáá±ážáááºá
ááá¯ááºáááºáá®ážááŸá¯ (ááŒá áºááẠID 11)á Sysmon ááẠSecurity Log ááŸáá·áºááá°áá²á ááá¯ááºááááºáá±áá¬ááá¯áá¬áá áááºážáá¡áááºááá¯áááºáž ááŒááááºááŒá áºáááºá áááºá¡áá¬á¡á¬ážáá¯á¶ážááᯠááŒá±áá¬áá¶ááá¯ááºáááºááá¯ááºááŒá±á¬ááºáž áááá¬áááºááŸá¬ážáá±á¬áºáááºáž á¡áá»áá¯á·áá±á¬áááºážááœáŸááºáá»á¬ážááᯠáááºá á áºáá±ážááá¯ááºáááºá
ááá¯ááœáẠSecurity Log áá°áá«ááá»á¬ážááœáẠáááŸááá±á¬áºáááºáž Sysmon ááœááºááŸááááº-
ááá¯ááºáááºáá®ážááŸá¯á¡áá»áááºá¡ááŒá±á¬ááºážá¡áá² (ááŒá áºááẠID 2)á á¡áá»áá¯á·áá±á¬ malware áá»á¬ážááẠáááŒá¬áá±ážáá®á áááºáá®ážáá¬ážáá±á¬ááá¯ááºáá»á¬ážá á¡á á®áááºáá¶á á¬áá»á¬ážá០áááºážááᯠááŸááºáá¬ážááẠááá¯ááºáá áºáá¯á áááºáá®ážáááºá áœá²ááᯠá¡áá¯á¡áá±á¬ááºááŒá¯áá¯ááºááá¯ááºáááºá
áááá¯ááºáá¬áá»á¬ážááŸáá·áº ááŒá±á¬ááºážáá²áá±áá±á¬ áá áºáá»á áºáááºáá»á¬ážááᯠáááºáá±ááẠ(ááŒá áºááẠID 6-7)á áá áºáá»á áºáááºáááºááŸááºááŸáá·áº áááºážáááá¬ážáááºááŸá¯ááᯠá á áºáá±ážááŒááºážá DLL áá»á¬ážááŸáá·áº á ááºáá á¹á ááºážáááá¯ááºáá¬áá»á¬ážááᯠááŸááºáá¬ááºáá²ááá¯á· ááá·áºááœááºážááŒááºážá¡á¬áž á á±á¬áá·áºááŒáá·áºááŒááºážá
áá¯ááºáá±á¬ááºáá±ááá·áº áá¯ááºáááºážá ááºááœáẠá á¬ááœá²áá áºáᯠáááºáá®ážáá« (ááŒá áºááẠID 8)á á á±á¬áá·áºááŒáá·áºáááá·áº ááá¯ááºááá¯ááºááŸá¯ á¡áá»áá¯ážá¡á á¬ážáá áºáá¯áááºáž ááŒá áºáá«áááºá
RawAccessRead Events (Event ID 9)á ââ ááᯠá¡áá¯á¶ážááŒá¯á áá áºáááºááŒááºáž áá¯ááºáá±á¬ááºáá»ááºáá»á¬ážá á¡ááŸá¯á¡áááºážá¡áá»á¬ážá á¯ááœááºá ááá¯ááá¯á·áá±á¬ááŸá¯ááºááŸá¬ážááŸá¯ááẠáá¯á¶ááŸááºááá¯ááºáᯠáá°áááá·áºáááºá
á¡áááºááŸá ááá¯ááºá á®ážááŒá±á¬ááºážáá áºáᯠáááºáá®ážáá« (ááŒá áºááẠID 15)á ááá¯ááºáá¡ááŒá±á¬ááºážá¡áá¬áá»á¬ážááᯠáááºááŸáºááŒáá·áº ááŒá áºáááºáá»á¬ážááᯠáá¯ááºááœáŸááºááá·áº á¡áááºááŸááá±á¬ ááá¯ááºá á®ážááŒá±á¬ááºážááᯠáááºáá®ážááá·áºá¡áá« ááŒá áºáááºáá áºáá¯ááᯠááŸááºáááºážáááºáá¬ážáááºá
á¡áááºááŸá ááá¯ááºááŸáá·áº áá»áááºáááºááŸá¯ áááºáá®ážááŒááºáž (ááŒá áºááẠID 17-18)á á¡áááºááŸááá±á¬ááá¯ááºááŸáááá·áº á¡ááŒá¬ážá¡á áááºá¡ááá¯ááºážáá»á¬ážááŸáá·áº áááºááœááºááá·áº á¡áá¹ááá¬ááºááŸááá±á¬áá¯ááºááᯠááŒá±áá¬áá¶ááŒááºážá
WMI áá¯ááºáá±á¬ááºáá»áẠ(ááŒá áºááẠID 19)á WMI áááá¯ááá¯áá±á¬ááŸáá áºááá·áº á áá áºááá¯á· áááºáá±á¬ááºááá·áºá¡áá« áá¯ááºáá±ážááá·áº á¡ááŒá áºá¡áá»ááºáá»á¬ážááᯠááŸááºáá¯á¶áááºááŒááºážá
Sysmon ááá¯ááºááá¯ááºáá¬ááœááºáááºá¡ááœáẠáááºááẠID 4 (Sysmon áááºááá·áºááŒááºážááŸáá·áº á áááºááŒááºáž) ááŸáá·áº ID 16 (Sysmon ááœá²á·á ááºážááŸá¯áá¯á¶á á¶ááŒá±á¬ááºážáá²ááŸá¯áá»á¬áž) ááŒáá·áº ááŒá áºáááºáá»á¬ážááᯠá á±á¬áá·áºááŒáá·áºááẠááá¯á¡ááºáááºá
Power Shell ááŸááºáááºážáá»á¬áž
Power Shell ááẠWindows á¡ááŒá±áá¶á¡áá±á¬ááºá¡á¡á¯á¶áá»á¬ážááᯠá á®áá¶ááá·áºááœá²ááẠá¡á áœááºážáááºááá·áºáááááá¬áá áºáá¯ááŒá áºáá±á¬ááŒá±á¬áá·áº ááá¯ááºááá¯ááºáá°á០áááºážááá¯ááœá±ážáá»ááºááẠá¡ááœáá·áºá¡áááºážáá»á¬ážáá«áááºá Power Shell ááŒá áºáááºáá±áá¬ááᯠááá°ááẠáááºá¡áá¯á¶ážááŒá¯ááá¯ááºááá·áº áááºážááŒá áºááŸá áºáá¯ááŸááááº- Windows PowerShell ááŸááºáááºážááŸáá·áº Microsoft-WindowsPowerShell/Operational ááŸááºáááºážá
Windows PowerShell ááŸááºáááºáž
áá±áá¬áá¶á·ááá¯ážáá±ážáá° (ááŒá
áºááẠID 600) ááᯠáááºáá¬ážáááºá PowerShell áá¶á·ááá¯ážáá±ážáá°áá»á¬ážááẠPowerShell ááŒáá·áºááŸá¯á
á®áá¶áááºá¡ááœáẠáá±áá¬á¡áááºážá¡ááŒá
áºááᯠáá¶á·ááá¯ážáá±ážááá·áº áááá¯ááááºáá»á¬ážááŒá
áºáááºá á¥ááá¬á¡á¬ážááŒáá·áºá built-in áá¶á·ááá¯ážáá±ážáá°áá»á¬ážááẠWindows ááẠá ááºážáá»áẠvariables ááá¯á·ááá¯áẠsystem registry ááŒá
áºááá¯ááºáááºá á¡áá¹ááá¬ááºááŸááá±á¬ áá¯ááºáá±á¬ááºáá»ááºááᯠá¡áá»áááºáá®ááááŸáááá¯ááºá
á±ááẠáá±ážááœááºážáá°á¡áá
áºáá»á¬áž áá±á«áºáá±á«ááºáá¬ááŸá¯ááᯠá
á±á¬áá·áºááŒáá·áºááááºááŒá
áºáááºá á¥ááá¬á¡á¬ážááŒáá·áºá áááºáá±á¬ááºááŸá¯áá±ážáá°áá»á¬ážááŒá¬ážááœáẠWSMan áá±á«áºáá¬áááºááᯠáááºááŒááºáá«áá á¡áá±ážááááºáž PowerShell á
ááºááŸááºááᯠá
áááºááá¯ááºáá«ááŒá®á
Microsoft-WindowsPowerShell / áááºáááºááŸá¯ááŸááºáááºáž (ááá¯á·ááá¯áẠMicrosoftWindows-PowerShellCore / PowerShell 6 ááœáẠáááºáááºááŸá¯)
áá±á¬áºáá»á°áž ááŸááºáááºážáá±ážááŒááºáž (ááŒá
áºááẠID 4103)á Events áá»á¬ážááẠexecute command áá
áºáá¯á
á®ááŸáá·áº áááºážááá¯áá±á«áºááá·áº parameters áá»á¬ážá¡ááŒá±á¬ááºáž á¡áá»ááºá¡áááºáá»á¬ážááᯠááááºážáááºážáá«áááºá
áá¬ááºááœáŸááºážááááºááá¯á·ááŒááºážááŸááºáááºáž (ááŒá áºááẠID 4104)á Script ááááºááá¯á·ááŒááºážááŸááºáááºážááẠPowerShell áá¯ááºáá¯ááºáá¬ážáá±á¬ ááááºááá¯á·ááá¯ááºážááᯠááŒááááºá ááá¯ááºááá¯ááºáá°ááẠá¡áááá·áºááᯠáá»á±á¬ááºááẠááŒáá¯ážá á¬ážáá±á¬áºáááºážá á€ááŒá áºááẠá¡áá»áá¯ážá¡á á¬ážááẠá¡ááŸááºáááẠáá¯ááºáá±á¬ááºáá²á·ááá·áº PowerShell á¡áááá·áºááᯠááŒááááºááŒá áºáááºá á€ááŒá áºáááºá¡áá»áá¯ážá¡á á¬ážááẠá¡ááá·áºáááá·áº API áá±á«áºááá¯ááŸá¯á¡áá»áá¯á·ááá¯áááºáž ááŸááºáááºážáááºááá¯ááºáááºá á€ááŒá áºáááºáá»á¬ážááᯠá¡áá»á¬ážá¡á¬ážááŒáá·áº Verbose á¡ááŒá ẠááŸááºáááºážáááºáá¬ážáá±á¬áºáááºážá áá¶ááááŒá áºááœáẠcommand ááá¯á·ááá¯áẠscript ááᯠáá¯ááºááá±á¬á·áá áºáá¯ááœáẠá¡áá¯á¶ážááŒá¯áá«áá áááºážá¡á¬áž ááááá±ážáá»áẠááŒááºážáááºááŸá¯á¡ááŒá ẠááŸááºáááºážáááºááœá¬ážáá«áááºá
á€ááŒá áºáááºáá»á¬ážááᯠá á¯áá±á¬ááºážááŒá®áž ááœá²ááŒááºážá áááºááŒá¬ááẠáááááá¬ááᯠááŒááºáááºáááºááŸááºááŒá®ážáááºááŸáá·áºá ááŸá¬ážááœááºážáá±á¬ á¡ááŒá¯ááá±á¬áá±á¬ááºááá·áº á¡áá±á¡ááœááºááᯠáá»áŸá±á¬á·áá»ááẠáá±á¬ááºááẠá¡ááŸá¬ážááŸá¬ááŒááºáá»ááẠááá¯á¡ááºáááºááŒá áºáááºá
ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážá
á
áºáá±ážááŸá¯á¡ááœáẠáááºá
á¯áá±á¬ááºážáá¬ážááá·áº áááºááá·áºááŸááºáááºážáá»á¬ážááᯠááŸááºáá»ááºáá»á¬ážááŸáá·áº á€á¡ááœáẠáááºá¡áá¯á¶ážááŒá¯ááá·áºáááááá¬áá»á¬ážááᯠáá»áœááºá¯ááºááá¯á·á¡á¬áž ááŒá±á¬ááŒáá«á áá»áœááºá¯ááºááá¯á·áá¡á¬áá¯á¶á
áá¯ááºááŸá¯áááºáááºáá»á¬ážáá²ááŸáá
áºáá¯ááŸá¬ ááááºážá¡áá»ááºá¡áááºáá¯á¶ááŒá¯á¶áá±ážááŒá
áºáááºáá»á¬ážááᯠá
á
áºáá±ážááŒááºážá¡ááœáẠá¡ááŒá±áá»á¬ážááŒá
áºáááºá ááŸááºáááºážáá»á¬áž á
á¯áá±á¬ááºážááŒááºážááŸáá·áº ááœá²ááŒááºážá
áááºááŒá¬ááŒááºáž ááŒá¿áá¬ááᯠááŒá±ááŸááºážáááºá áá»áœááºá¯ááºááá¯á·ááẠááá¯ááá¯áá®ážáááºá
áœá¬ ááŒáá·áºááŸá¯ááẠá¡ááŒá¶ááŒá¯ááá¯ááºáá«áááºá
source: www.habr.com