PowerShell Event ID 4103: Registro de módulos
- Event ID
- 4103
- Registro
- Microsoft-Windows-PowerShell/Operational
- Proveedor
- Microsoft-Windows-PowerShell
- Archivo
- Microsoft-Windows-PowerShell%4Operational.evtx
- Categoría
- PowerShell
- Registro predeterminado
- Requiere configuración
Qué significa el evento 4103
El evento 4103 procede del registro de módulos de PowerShell. En lugar del código fuente del script (eso es el 4104), registra lo que se ejecutó en la canalización: cada comando, los valores vinculados a sus parámetros y el contexto del proceso host y del usuario.
Eso lo hace complementario del 4104. Los scripts ofuscados, difíciles de leer como código fuente, a menudo se vuelven claros aquí, porque se registran las llamadas reales a cmdlets y sus argumentos resueltos. También es más ruidoso: se registra cada comando de cada canalización para los módulos configurados.
Cuándo se registra
Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell > Turn on Module Logging, con los nombres de módulos que se deben registrar (use * para todos los módulos).
Campos clave
| Campo | Qué indica |
|---|---|
| ContextInfo | Contexto de ejecución: nombre y versión del host, aplicación host (la línea de comandos del proceso de PowerShell), versión del motor, ID del runspace, usuario y el comando que se está ejecutando. |
| Payload | Los detalles de la invocación, p. ej. CommandInvocation(Invoke-WebRequest): "Invoke-WebRequest" seguido de líneas ParameterBinding(...) con el valor de cada parámetro. |
| UserData | Datos de usuario adicionales, normalmente vacíos. |
Orígenes legítimos habituales
- Scripts administrativos y herramientas de administración que ejecutan cmdlets.
- Volumen muy alto procedente de agentes de monitorización o de configuración cuando el registro de módulos cubre todos los módulos.
Qué hacen los atacantes para generarlo
- Valores de parámetros que revelan la intención del atacante: URL de descarga, rutas de archivos, credenciales pasadas como argumentos.
- Cmdlets como
Invoke-WebRequest,Start-BitsTransfer,Add-MpPreference -ExclusionPathcon sus argumentos reales.
Consejos de investigación
- Lea la línea HostApplication de ContextInfo para encontrar la línea de comandos de PowerShell que inició la sesión.
- Busque en Payload valores de ParameterBinding que contengan URL, IP o rutas sospechosas.
- Combínelo con el 4104 del mismo intervalo de tiempo para ver el código fuente que produjo estas invocaciones.
Técnicas MITRE ATT&CK
| Técnica | Tácticas |
|---|---|
| T1059.001 Command and Scripting Interpreter: PowerShell | Execution |
MITRE ATT&CK v19.2. Nombres de técnicas y tácticas según MITRE (en inglés).
Reglas Sigma para este evento
33 reglas de detección de SigmaHQ (versión r2026-07-01) apuntan a este evento. Se muestran las 25 reglas de mayor severidad.
- Crítica · 1
- Alta · 17
- Media · 10
- Baja · 4
- Info · 1
- CríticaBad Opsec Powershell Code ArtifactsRule by ok @securonix invrep_de, oscd.community, SigmaHQ, DRL 1.1
- AltaHackTool - Evil-WinRm Execution - PowerShell ModuleRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation CLIP+ Launcher - PowerShell ModuleRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Obfuscated IEX Invocation - PowerShell ModuleRule by Daniel Bohannon (@Mandiant/@FireEye), oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation STDIN+ Launcher - PowerShell ModuleRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation VAR+ Launcher - PowerShell ModuleRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation VAR++ LAUNCHER OBFUSCATION - PowerShell ModuleRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Stdin - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Use Clip - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Use MSHTA - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaInvoke-Obfuscation Via Use Rundll32 - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- AltaMalicious PowerShell Commandlets - PoshModuleRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaMalicious PowerShell Scripts - PoshModuleRule by frack113, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- AltaPotential RemoteFXvGPUDisablement.EXE Abuse - PowerShell ModuleRule by Nasreddine Bencherchali (Nextron Systems), frack113, SigmaHQ, DRL 1.1
- AltaRemote PowerShell Session (PS Module)Rule by Roberto Rodriguez @Cyb3rWard0g, Tim Shelton, SigmaHQ, DRL 1.1
- AltaSuspicious Get-ADDBAccount UsageRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaSuspicious PowerShell Invocations - Generic - PowerShell ModuleRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- AltaSuspicious PowerShell Invocations - Specific - PowerShell ModuleRule by Florian Roth (Nextron Systems), Jonhnathan Ribeiro, SigmaHQ, DRL 1.1
- MediaAlternate PowerShell Hosts - PowerShell ModuleRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- MediaClear PowerShell History - PowerShell ModuleRule by Ilyas Ochkov, Jonhnathan Ribeiro, Daniil Yugoslavskiy, oscd.community, SigmaHQ, DRL 1.1
- MediaInvoke-Obfuscation COMPRESS OBFUSCATION - PowerShell ModuleRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MediaInvoke-Obfuscation RUNDLL LAUNCHER - PowerShell ModuleRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MediaPotential Active Directory Enumeration Using AD Module - PsModuleRule by Nasreddine Bencherchali (Nextron Systems), frack113, SigmaHQ, DRL 1.1
- MediaPowerShell Get ClipboardRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MediaSuspicious Computer Machine Password by PowerShellRule by frack113, SigmaHQ, DRL 1.1
Reglas de sus autores indicados, publicadas por SigmaHQ bajo la Detection Rule License (DRL) 1.1.
Ejecute estas reglas en sus registros
Suelte un archivo .evtx en el visor: las 2395 reglas SigmaHQ incluidas se ejecutan en su navegador. No se sube nada.