Skip to content
PowerShell Operational

PowerShell Event ID 4103: Registro de módulos

Ejecutando canalizaciónEl evento 4103 de PowerShell (registro de módulos) registra la ejecución de la canalización: cada comando invocado, con sus parámetros y el contexto del host.
4103
Event ID
4103
Registro
Microsoft-Windows-PowerShell/Operational
Proveedor
Microsoft-Windows-PowerShell
Archivo
Microsoft-Windows-PowerShell%4Operational.evtx
Categoría
PowerShell
Registro predeterminado
Requiere configuración

Qué significa el evento 4103

El evento 4103 procede del registro de módulos de PowerShell. En lugar del código fuente del script (eso es el 4104), registra lo que se ejecutó en la canalización: cada comando, los valores vinculados a sus parámetros y el contexto del proceso host y del usuario.

Eso lo hace complementario del 4104. Los scripts ofuscados, difíciles de leer como código fuente, a menudo se vuelven claros aquí, porque se registran las llamadas reales a cmdlets y sus argumentos resueltos. También es más ruidoso: se registra cada comando de cada canalización para los módulos configurados.

Cuándo se registra

Directiva de auditoría / configuración

Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell > Turn on Module Logging, con los nombres de módulos que se deben registrar (use * para todos los módulos).

Campos clave

CampoQué indica
ContextInfoContexto de ejecución: nombre y versión del host, aplicación host (la línea de comandos del proceso de PowerShell), versión del motor, ID del runspace, usuario y el comando que se está ejecutando.
PayloadLos detalles de la invocación, p. ej. CommandInvocation(Invoke-WebRequest): "Invoke-WebRequest" seguido de líneas ParameterBinding(...) con el valor de cada parámetro.
UserDataDatos de usuario adicionales, normalmente vacíos.

Orígenes legítimos habituales

  • Scripts administrativos y herramientas de administración que ejecutan cmdlets.
  • Volumen muy alto procedente de agentes de monitorización o de configuración cuando el registro de módulos cubre todos los módulos.

Qué hacen los atacantes para generarlo

  • Valores de parámetros que revelan la intención del atacante: URL de descarga, rutas de archivos, credenciales pasadas como argumentos.
  • Cmdlets como Invoke-WebRequest, Start-BitsTransfer, Add-MpPreference -ExclusionPath con sus argumentos reales.

Consejos de investigación

  • Lea la línea HostApplication de ContextInfo para encontrar la línea de comandos de PowerShell que inició la sesión.
  • Busque en Payload valores de ParameterBinding que contengan URL, IP o rutas sospechosas.
  • Combínelo con el 4104 del mismo intervalo de tiempo para ver el código fuente que produjo estas invocaciones.

Técnicas MITRE ATT&CK

TécnicaTácticas
T1059.001 Command and Scripting Interpreter: PowerShellExecution

MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).

Reglas Sigma para este evento

33 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.

  • Crítica · 1
  • Alta · 17
  • Media · 10
  • Baja · 4
  • Info · 1

Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.

Ejecute estas reglas en sus registros

Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.

Fuentes y lecturas adicionales