PowerShell Event ID 4103 : Journalisation des modules
- Event ID
- 4103
- Journal
- Microsoft-Windows-PowerShell/Operational
- Fournisseur
- Microsoft-Windows-PowerShell
- Fichier
- Microsoft-Windows-PowerShell%4Operational.evtx
- Catégorie
- PowerShell
- Journalisation par défaut
- À configurer
Que signifie l’événement 4103
L'événement 4103 provient de la journalisation des modules PowerShell. Au lieu du code source du script (c'est le rôle du 4104), il consigne ce qui a été exécuté dans le pipeline : chaque commande, les valeurs liées à ses paramètres, et le contexte du processus hôte et de l'utilisateur.
Il est donc complémentaire du 4104. Des scripts obfusqués difficiles à lire sous forme de source deviennent souvent limpides ici, car les appels réels de cmdlets et leurs arguments résolus sont consignés. Il est aussi plus bruyant : chaque commande de chaque pipeline est enregistrée pour les modules configurés.
Quand il est journalisé
Computer Configuration > Administrative Templates > Windows Components > Windows PowerShell > Turn on Module Logging, avec les noms des modules à journaliser (utilisez * pour tous les modules).
Champs clés
| Champ | Ce qu’il indique |
|---|---|
| ContextInfo | Contexte d'exécution : nom et version de l'hôte, application hôte (la ligne de commande du processus PowerShell), version du moteur, identifiant du runspace, utilisateur et commande en cours d'exécution. |
| Payload | Le détail des invocations, par ex. CommandInvocation(Invoke-WebRequest): "Invoke-WebRequest" suivi de lignes ParameterBinding(...) avec la valeur de chaque paramètre. |
| UserData | Données utilisateur supplémentaires, généralement vides. |
Sources légitimes courantes
- Scripts d'administration et outils de gestion exécutant des cmdlets.
- Volume très élevé généré par les agents de supervision ou de configuration dès que la journalisation couvre tous les modules.
Ce que font les attaquants qui le produit
- Valeurs de paramètres qui révèlent l'intention de l'attaquant — URL de téléchargement, chemins de fichiers, identifiants passés en arguments.
- Cmdlets comme
Invoke-WebRequest,Start-BitsTransfer,Add-MpPreference -ExclusionPathavec leurs arguments réels.
Pistes d’investigation
- Lisez la ligne HostApplication de ContextInfo pour retrouver la ligne de commande PowerShell qui a démarré la session.
- Recherchez dans Payload des valeurs ParameterBinding contenant des URL, des IP ou des chemins suspects.
- Associez aux 4104 de la même période pour voir le code source qui a produit ces invocations.
Techniques MITRE ATT&CK
| Technique | Tactiques |
|---|---|
| T1059.001 Command and Scripting Interpreter: PowerShell | Execution |
MITRE ATT&CK v19.2. Noms des techniques et tactiques tels que publiés par MITRE (en anglais).
Règles Sigma pour cet événement
33 règles de détection SigmaHQ (version r2026-07-01) ciblent cet événement. Affichage des 25 règles les plus sévères.
- Critique · 1
- Élevé · 17
- Moyen · 10
- Faible · 4
- Info · 1
- CritiqueBad Opsec Powershell Code ArtifactsRule by ok @securonix invrep_de, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéHackTool - Evil-WinRm Execution - PowerShell ModuleRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation CLIP+ Launcher - PowerShell ModuleRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Obfuscated IEX Invocation - PowerShell ModuleRule by Daniel Bohannon (@Mandiant/@FireEye), oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation STDIN+ Launcher - PowerShell ModuleRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation VAR+ Launcher - PowerShell ModuleRule by Jonathan Cheong, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation VAR++ LAUNCHER OBFUSCATION - PowerShell ModuleRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Stdin - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Use Clip - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Use MSHTA - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéInvoke-Obfuscation Via Use Rundll32 - PowerShell ModuleRule by Nikita Nazarov, oscd.community, SigmaHQ, DRL 1.1
- ÉlevéMalicious PowerShell Commandlets - PoshModuleRule by Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéMalicious PowerShell Scripts - PoshModuleRule by frack113, Nasreddine Bencherchali (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéPotential RemoteFXvGPUDisablement.EXE Abuse - PowerShell ModuleRule by Nasreddine Bencherchali (Nextron Systems), frack113, SigmaHQ, DRL 1.1
- ÉlevéRemote PowerShell Session (PS Module)Rule by Roberto Rodriguez @Cyb3rWard0g, Tim Shelton, SigmaHQ, DRL 1.1
- ÉlevéSuspicious Get-ADDBAccount UsageRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéSuspicious PowerShell Invocations - Generic - PowerShell ModuleRule by Florian Roth (Nextron Systems), SigmaHQ, DRL 1.1
- ÉlevéSuspicious PowerShell Invocations - Specific - PowerShell ModuleRule by Florian Roth (Nextron Systems), Jonhnathan Ribeiro, SigmaHQ, DRL 1.1
- MoyenAlternate PowerShell Hosts - PowerShell ModuleRule by Roberto Rodriguez @Cyb3rWard0g, SigmaHQ, DRL 1.1
- MoyenClear PowerShell History - PowerShell ModuleRule by Ilyas Ochkov, Jonhnathan Ribeiro, Daniil Yugoslavskiy, oscd.community, SigmaHQ, DRL 1.1
- MoyenInvoke-Obfuscation COMPRESS OBFUSCATION - PowerShell ModuleRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MoyenInvoke-Obfuscation RUNDLL LAUNCHER - PowerShell ModuleRule by Timur Zinniatullin, oscd.community, SigmaHQ, DRL 1.1
- MoyenPotential Active Directory Enumeration Using AD Module - PsModuleRule by Nasreddine Bencherchali (Nextron Systems), frack113, SigmaHQ, DRL 1.1
- MoyenPowerShell Get ClipboardRule by Roberto Rodriguez (Cyb3rWard0g), OTR (Open Threat Research), SigmaHQ, DRL 1.1
- MoyenSuspicious Computer Machine Password by PowerShellRule by frack113, SigmaHQ, DRL 1.1
Règles de leurs auteurs cités, publiées par SigmaHQ sous licence Detection Rule License (DRL) 1.1.
Exécutez ces règles sur vos journaux
Déposez un fichier .evtx dans la visionneuse : les 2 395 règles SigmaHQ embarquées s’exécutent dans votre navigateur. Rien n’est envoyé.