次の方法で共有

Powershellのnoninteractivemodeで何が動いているのか確認したい。

Anonymous
2023-11-11T01:47:48+00:00

Windows11Pro22H2を使用していますが、Powershellのnoninteractiveモードで動くコードの記録方法がわかりません。

知りたい理由は、誰かがネット経由で勝手にnoninteractiveモードでPowershellを実行するようですが、セキュリティソフトがPowershellに反応しても何のコードを実行されているのかわかりません。

Powershellがnoninteractivemodeで動いているという記録しか出さないので、その先何をしているのか分からないのです。

よろしくお願いします。

家庭向け Windows | Windows 11 | セキュリティとプライバシー

ロックされた質問。 この質問は、Microsoft サポート コミュニティから移行されました。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。

0 件のコメント コメントはありません

質問作成者が受け入れた回答

Hebikuzure aka Murachi Akira 325.7K 評価のポイント MVP ボランティア モデレーター
2023-11-12T12:48:01+00:00

コマンドラインのオプションが表示されますね。。実行されている. ps1 が分かるかも。

あとはプロファイルに Start-Transcript (Microsoft.PowerShell.Host) - PowerShell | Microsoft Learn を構成して実行履歴を記録するとか。

Start-Transcript (Microsoft.PowerShell.Host) - PowerShell | Microsoft Learn

プロファイルについて - PowerShell | Microsoft Learn

この回答は役に立ちましたか?

1 人がこの回答が役に立ったと思いました。
0 件のコメント コメントはありません

質問作成者が受け入れた回答

Anonymous
2023-11-11T03:39:29+00:00

Eventlogs について - PowerShell | Microsoft Learn

実行ポリシーを変更するなどして、PowerShellの実行状況をイベントログで確認すればいい。

この回答は役に立ちましたか?

1 人がこの回答が役に立ったと思いました。
0 件のコメント コメントはありません

5 件の追加の回答

並べ替え方法: 最も役に立つ
  1. Anonymous
    2023-11-13T10:20:54+00:00

    その後、グループポリシーで取得したPowerShellの記録を見たらAMDのnoninteractiveの記録がとれていた感じがします。

    肝心のセキュリティ上の疑念である誰かが実行していたと思われるPowerShellのnoninteractivemodeでの実行は起きていないのですが、とりあえず現状ではグループポリシーで記録しながら、ProcessExplorerも見てPowershellの記録も見ていこうと思います。

    余談ですが、Homeでもグループポリシーは使えるようですが、やはり、OSはHomeではなくProfessionalにしておいてよかったと思いました。

    簡単な質問に回答していただいて有難うございました。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  2. Anonymous
    2023-11-12T09:43:42+00:00

    タスクマネージャー等でコマンドラインを表示させても、ファイルパスが出るだけで打ち込んだコマンドは表示されないと思います。 何か間違っているのでしょうか。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません