PowerShell не умер — 13 июля 2026 г. в 08:04:46.448
PowerShell не умер Материал Maland на Screetsec хорошо показывает, почему PowerShell все еще жив в red team и реальных атаках. Используем штатный Windows-инструмент с доступом к .NET, памяти процесса, системным API и привычным административным сценариям. В статье собран почти полный маршрут операции: fileless-нагрузка, социальная инженерия через ClickFix/Fake CAPTCHA и FileFix, запуск через Run dialog или адресную строку Explorer, обход Execution Policy, AMSI, Script Block Logging и ETW, разведка в AD, повышение привилегий, выгрузка учетных данных и зачистка следов. Ценность материала в том, что он показывает не один трюк, а цепочки: ClickFix становится убедительнее, когда маскируется под интервью, Google Meet или HR-портал. Защитный вывод простой: Execution Policy нельзя считать границей безопасности. Microsoft описывает ее как механизм против случайного запуска, а не как контроль, ограничивающий действия пользователя. Поэтому ставка только на AllSigned или запрет .ps1 быстро ломается о iex, вставку команд вручную, выполнение в памяти и обфускацию строк. Что смотреть защитникам: PowerShell из необычных родительских процессов, команды из буфера обмена после веб-страниц, обращения к RunMRU, сетевые загрузки, попытки отключить Defender/AMSI/логирование, правки PSReadLine history и цепочки Explorer -> PowerShell. Red Canary (это база, стыдно не знать) в Threat Detection Report ставит PowerShell на 2-е место среди техник по распространенности, так что это не ретро-тема. Итог: блокировать PowerShell вслепую нереалистично. Рабочая модель — Windows App Control/Constrained Language Mode, Tamper Protection, телеметрия процессов, командной строки, сети, Script Block Logging, AMSI/ETW и отдельные детекты под пользовательские цепочки вроде ClickFix. Upd: Make Powershell great again! 😂 @poxek | @poxek_ai | MAX

