TGViewer
Soc Root Soc Root @socroot · 666 subscribers
Post #293 647
Soc Root 📌 یه جایی شنیده بودم می‌گفتن: «نمیشه لاگ کامندهایی که داخل PowerShell اجرا می‌شن رو گرفت.» الان داشتم مبحث "Windows Log Analysis" رو می‌خوندم که رسیدم به این بخش و گفتم این موضوع رو با شما هم به اشتراک بذارم. 😄 برای تحلیل اجرای PowerShell، چندتا لاگ مهم…
📌 اگه می‌خوایم محتوای Commandها و Scriptهای اجراشده در PowerShell رو ببینیم، باید قابلیت Script Block Logging رو فعال کنیم.

مسیرش در Group Policy:

Administrative Templates
> Windows Components
> Windows PowerShell
> Turn on PowerShell Script Block Logging


این گزینه رو روی Enabled بذارید. ✅

بعد از فعال‌سازی، Event ID 4104 داخل این مسیر ثبت می‌شه:

Applications and Services Logs
> Microsoft
> Windows
> PowerShell
> Operational


🔴 "4104" به ما کمک می‌کنه بفهمیم داخل PowerShell چه Script یا Commandای اجرا شده.

البته برای تحلیل کامل‌تر، بهتره در کنار اون "4103" و "4688" رو هم بررسی کنیم.


@Socroot
  • 👏 2
  • 😁 1
More from @socroot
  1. Sep 30, 2026🌀 بالاخره سکوتِ ما شکست: سفرِ ۳۶۰ درجه رسماً آغاز شد! 🚀 رفیق، بالاخره لحظه‌ای که ماه‌ها…
  2. Sep 26, 2026🔴 بعد از مجموعه 400 نکته +Security ، بالاخره مجموعه 400 نکته +Network هم منتشر شد . 📘 40…
  3. Sep 23, 2026سلام. بدون داشتن تجربه کافی ELK نصب نکنید .
  4. Sep 23, 2026رفقا ۲۰ نفری که زودتر ثبت نام کنن میتونن با کد اختصاصی WKA4051AB 60 درصد تخفیف بگیرن ❤️🫡
  5. Sep 23, 2026🛑 کنکور ارشد کامپیوتر بازیِ «کی بیشتر می‌خونه» نیست! بازیِ «کی هوشمندتر می‌جنگه» است! 💻�…
  6. Sep 19, 2026🛡دومین آسیب پذیری از دسته بندی آسیب پذیری های Web با عنوان XSS تکمیل شد لذت ببرید و درست…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →