mario87
Goto Top

Microsoft Powershell - Aufrufe unterbinden

Hallo zusammen,
ich habe nun Richtlinien definiert, die die Ausführung der Powershell blockieren. (Über Sophos Central)
Nun ist es leider so, dass ich einen Client dabei habe, der ca. alle 20 min. ein Powershell Script aufruft und der User eine dementsprechende Info bekommt im Systemtray, was sehr nervig ist.

Ich habe nur das Problem, dass ich überhaupt nicht weiß, wo der Aufruf initiert wird. Im Autostart, Aufgabenplanung sind keine Hinweise. Die Dienste habe ich schon überprüft und auch schon ein paar deaktiviert. Auch hier habe ich keine Hinweise bekommen auf den Auslöser.

Habt ihr noch weitere Hinweise /Stellen für mich, die ich prüfen kann?

Ich bedanke mich vorab für jede Unterstützung.

Gruß
Mario

Content-ID: 463354

Url: https://administrator.de/forum/microsoft-powershell-aufrufe-unterbinden-463354.html

Printed on: January 15, 2025 at 05:01 o'clock

emeriks
Solution emeriks Jun 18, 2019 at 06:16:22 (UTC)
Goto Top
Hi,
Du könntest für diesen Client diese Richtlinien wieder entfernen und erstmal aufzeichnen, welches Script bzw. welche Kommandos da ausgeführt werden. Das geht z.B. mit PROCMON. Über diese Info könntest Du dann der Quelle auf die Spur kommen.

E.
mario87
mario87 Jun 18, 2019 at 09:23:26 (UTC)
Goto Top
Hat super geholfen. Hat sofort geholfen.
Vielen Dank!
colinardo
Solution colinardo Jun 18, 2019 updated at 13:59:56 (UTC)
Goto Top
Servus Mario,
für sowas auch immer sehr hilfreich wenn Procmon nicht gerade verfügbar ist, ist das Powershell-Operation-Log:
Zu finden in der Ereignisanzeige in den Anwendungs- und Dienstprotokollen
Microsoft\Windows\Powershell\Operational
Dort werden sämtliche Operationen und ausgeführte Skripte detailliert geloggt.

Grüße Uwe