Skip to content
PowerShell Operational

PowerShell Event-ID 4103: Modulprotokollierung

Pipeline wird ausgeführt (Executing Pipeline)PowerShell-Event-ID 4103 (Modulprotokollierung) erfasst die Pipeline-Ausführung: jeden aufgerufenen Befehl mit Parameterbindungen und Host-Kontext.
4103
Event-ID
4103
Protokoll
Microsoft-Windows-PowerShell/Operational
Anbieter
Microsoft-Windows-PowerShell
Datei
Microsoft-Windows-PowerShell%4Operational.evtx
Kategorie
PowerShell
Standardprotokollierung
Muss konfiguriert werden

Was Ereignis 4103 bedeutet

Event 4103 stammt aus der PowerShell-Modulprotokollierung. Statt des Skript-Quelltexts (das ist 4104) protokolliert es, was in der Pipeline ausgeführt wurde: jeden Befehl, die an seine Parameter gebundenen Werte und Kontext zu Host-Prozess und Benutzer.

Damit ergänzt es 4104. Verschleierte Skripte, die als Quelltext schwer zu lesen sind, werden hier oft klar, weil die tatsächlichen Cmdlet-Aufrufe und ihre aufgelösten Argumente protokolliert werden. Es ist aber auch lauter: Jeder Befehl in jeder Pipeline wird für die konfigurierten Module erfasst.

Wann es protokolliert wird

Überwachungsrichtlinie / Konfiguration

Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell > Turn on Module Logging (Modulprotokollierung aktivieren), mit den zu protokollierenden Modulnamen (* für alle Module).

Wichtige Felder

FeldAussage
ContextInfoAusführungskontext: Hostname und -version, Host-Anwendung (die Befehlszeile des PowerShell-Prozesses), Engine-Version, Runspace-ID, Benutzer und der ausgeführte Befehl.
PayloadDie Aufrufdetails, z. B. CommandInvocation(Invoke-WebRequest): "Invoke-WebRequest", gefolgt von Zeilen ParameterBinding(...) mit jedem Parameterwert.
UserDataZusätzliche Benutzerdaten, meist leer.

Häufige legitime Ursachen

  • Administrative Skripte und Management-Tools, die Cmdlets ausführen.
  • Sehr hohes Volumen von Monitoring- oder Konfigurationsagenten, sobald die Modulprotokollierung alle Module abdeckt.

Welche Angreiferaktivität es erzeugt

  • Parameterwerte, die die Absicht des Angreifers offenlegen — Download-URLs, Dateipfade, als Argumente übergebene Anmeldeinformationen.
  • Cmdlets wie Invoke-WebRequest, Start-BitsTransfer, Add-MpPreference -ExclusionPath mit ihren tatsächlichen Argumenten.

Tipps für die Untersuchung

  • Die Zeile HostApplication in ContextInfo lesen, um die PowerShell-Befehlszeile zu finden, die die Sitzung gestartet hat.
  • Payload nach ParameterBinding-Werten mit URLs, IPs oder verdächtigen Pfaden durchsuchen.
  • Mit 4104 im selben Zeitraum kombinieren, um den Quelltext zu sehen, der diese Aufrufe erzeugt hat.

MITRE-ATT&CK-Techniken

TechnikTaktiken
T1059.001 Command and Scripting Interpreter: PowerShellExecution

MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).

Sigma-Regeln für dieses Ereignis

33 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.

  • Kritisch · 1
  • Hoch · 17
  • Mittel · 10
  • Niedrig · 4
  • Info · 1

Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.

Diese Regeln auf Ihre Logs anwenden

Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.

Quellen und weiterführende Links