T1059.001Executionİleri
PowerShell'in Windows loglama mimarisini (EID 4104 Script Block, EID 4103 Module, Transcription, EID 400 downgrade tespiti) ve AMSI altyapısını saldırı perspektifinden ele alır. AMSI bypass aileleri (AmsiScanBuffer yaması, amsiContext manipülasyonu, VEH patchless, obfuscation), PSv2 downgrade ve download cradle'lar Exploit & POC bölümünde; davranışsal Sigma kuralları ve korelasyon şeması Detection'da; zorunlu GPO yapılandırması, CLM/WDAC, PSv2 kaldırma ve WEF merkezi toplama Prevention'da işlenir.
17 dk okuma
Exploit
Prevention
Detection