PowerShell Event-ID 4103: Modulprotokollierung
- Event-ID
- 4103
- Protokoll
- Microsoft-Windows-PowerShell/Operational
- Anbieter
- Microsoft-Windows-PowerShell
- Datei
- Microsoft-Windows-PowerShell%4Operational.evtx
- Kategorie
- PowerShell
- Standardprotokollierung
- Muss konfiguriert werden
Was Ereignis 4103 bedeutet
Event 4103 stammt aus der PowerShell-Modulprotokollierung. Statt des Skript-Quelltexts (das ist 4104) protokolliert es, was in der Pipeline ausgeführt wurde: jeden Befehl, die an seine Parameter gebundenen Werte und Kontext zu Host-Prozess und Benutzer.
Damit ergänzt es 4104. Verschleierte Skripte, die als Quelltext schwer zu lesen sind, werden hier oft klar, weil die tatsächlichen Cmdlet-Aufrufe und ihre aufgelösten Argumente protokolliert werden. Es ist aber auch lauter: Jeder Befehl in jeder Pipeline wird für die konfigurierten Module erfasst.
Wann es protokolliert wird
Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell > Turn on Module Logging (Modulprotokollierung aktivieren), mit den zu protokollierenden Modulnamen (* für alle Module).
Wichtige Felder
| Feld | Aussage |
|---|---|
| ContextInfo | Ausführungskontext: Hostname und -version, Host-Anwendung (die Befehlszeile des PowerShell-Prozesses), Engine-Version, Runspace-ID, Benutzer und der ausgeführte Befehl. |
| Payload | Die Aufrufdetails, z. B. CommandInvocation(Invoke-WebRequest): "Invoke-WebRequest", gefolgt von Zeilen ParameterBinding(...) mit jedem Parameterwert. |
| UserData | Zusätzliche Benutzerdaten, meist leer. |
Häufige legitime Ursachen
- Administrative Skripte und Management-Tools, die Cmdlets ausführen.
- Sehr hohes Volumen von Monitoring- oder Konfigurationsagenten, sobald die Modulprotokollierung alle Module abdeckt.
Welche Angreiferaktivität es erzeugt
- Parameterwerte, die die Absicht des Angreifers offenlegen — Download-URLs, Dateipfade, als Argumente übergebene Anmeldeinformationen.
- Cmdlets wie
Invoke-WebRequest,Start-BitsTransfer,Add-MpPreference -ExclusionPathmit ihren tatsächlichen Argumenten.
Tipps für die Untersuchung
- Die Zeile HostApplication in ContextInfo lesen, um die PowerShell-Befehlszeile zu finden, die die Sitzung gestartet hat.
- Payload nach ParameterBinding-Werten mit URLs, IPs oder verdächtigen Pfaden durchsuchen.
- Mit 4104 im selben Zeitraum kombinieren, um den Quelltext zu sehen, der diese Aufrufe erzeugt hat.
MITRE-ATT&CK-Techniken
| Technik | Taktiken |
|---|---|
| T1059.001 Command and Scripting Interpreter: PowerShell | Execution |
MITRE ATT&CK v19.2. Technik- und Taktiknamen wie von MITRE veröffentlicht (Englisch).
Sigma-Regeln für dieses Ereignis
33 SigmaHQ-Erkennungsregeln (Release r2026-07-01) zielen auf dieses Ereignis. Angezeigt werden die 25 Regeln mit dem höchsten Schweregrad.
- Kritisch · 1
- Hoch · 17
- Mittel · 10
- Niedrig · 4
- Info · 1
- KritischBad Opsec Powershell Code ArtifactsRule by ok @securonix invrep_de, oscd.community, SigmaHQ, DRL 1.1
- HochHackTool - Evil-WinRm Execution - PowerShell ModuleRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation CLIP+ Launcher - PowerShell ModuleRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Obfuscated IEX Invocation - PowerShell ModuleRule by Daniel Bohannon (@Mandiant/@FireEye), oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation STDIN+ Launcher - PowerShell ModuleRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation VAR+ Launcher - PowerShell ModuleRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation VAR++ LAUNCHER OBFUSCATION - PowerShell ModuleRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Stdin - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Use Clip - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Use MSHTA - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochInvoke-Obfuscation Via Use Rundll32 - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- HochMalicious PowerShell Commandlets - PoshModuleRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochMalicious PowerShell Scripts - PoshModuleRule by frack113, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- HochPotential RemoteFXvGPUDisablement.EXE Abuse - PowerShell ModuleRule by Nasreddine Bencherchali (Nextron Systems), frack113, SigmaHQ, DRL 1.1
- HochRemote PowerShell Session (PS Module)Rule by Roberto Rodriguez @Cyb3rWard0g, Tim Shelton, SigmaHQ, DRL 1.1
- HochSuspicious Get-ADDBAccount UsageRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochSuspicious PowerShell Invocations - Generic - PowerShell ModuleRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- HochSuspicious PowerShell Invocations - Specific - PowerShell ModuleRule by Florian Roth (Nextron Systems), Jonhnathan Ribeiro, SigmaHQ, DRL 1.1
- MittelAlternate PowerShell Hosts - PowerShell ModuleRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- MittelClear PowerShell History - PowerShell ModuleRule by Ilyas Ochkov, Jonhnathan Ribeiro, Daniil Yugoslavskiy, oscd.community, SigmaHQ, DRL 1.1
- MittelInvoke-Obfuscation COMPRESS OBFUSCATION - PowerShell ModuleRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MittelInvoke-Obfuscation RUNDLL LAUNCHER - PowerShell ModuleRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MittelPotential Active Directory Enumeration Using AD Module - PsModuleRule by Nasreddine Bencherchali (Nextron Systems), frack113, SigmaHQ, DRL 1.1
- MittelPowerShell Get ClipboardRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MittelSuspicious Computer Machine Password by PowerShellRule by frack113, SigmaHQ, DRL 1.1
Regeln der genannten Autoren, von SigmaHQ unter der Detection Rule License (DRL) 1.1 veröffentlicht.
Diese Regeln auf Ihre Logs anwenden
Ziehen Sie eine .evtx-Datei in den Viewer: Alle 2.395 mitgelieferten SigmaHQ-Regeln laufen lokal im Browser. Nichts wird hochgeladen.