网络安全专业术语
PowerShell
PowerShell · Windows 上攻防双方都离不开的工具
安全工具攻击/渗透
POWE
- 定义
- PowerShell是网络安全领域的专业术语。PowerShell 是 Windows 的强大脚本环境,攻击者用它执行恶意命令和后渗透操作,防御者用它做安全审计和自动化响应。
最后更新:2026-03-18
什么是PowerShell?
PowerShell 是 Windows 的强大脚本环境,攻击者用它执行恶意命令和后渗透操作,防御者用它做安全审计和自动化响应。它是 Windows 安全领域最重要的工具。
- Windows 的核心脚本环境
- 攻击者和防御者都依赖的工具
- ClickFix 等攻击大量使用 PowerShell
PowerShell详解
PowerShell 在攻击中的用途:下载和执行恶意代码(IEX)、内存中执行避免落盘、后渗透框架(PowerSploit、Empire)。在防御中的用途:安全配置审计、日志收集和分析、自动化事件响应。PowerShell 的安全控制:执行策略(Execution Policy)、脚本块日志(Script Block Logging)、AMSI(反恶意软件扫描接口)、Constrained Language Mode。
PowerShell的应用场景
正式定义
Windows 的命令行脚本环境,在安全攻防中广泛使用
应用场景
- Windows 安全配置的审计
- 攻击载荷的执行和后渗透
- 安全运营的自动化脚本
常见误区
- PowerShell 不是恶意工具,是被滥用的合法工具
- 启用 Script Block Logging 是检测恶意 PowerShell 的关键
- Constrained Language Mode 能限制危险操作
实际案例
📌 PowerShell 在攻防中
攻击者用 PowerShell 一行命令下载执行恶意代码,防御者用 PowerShell Script Block Logging 记录所有执行的脚本内容用于取证分析。
PowerShell的参考来源
关于PowerShell的常见问题
- PowerShell 为什么是安全热点
- PowerShell 功能强大且系统自带,被攻击者广泛用于无文件攻击、后渗透操作和恶意脚本执行,是双刃剑。
- 怎么安全地使用 PowerShell
- 启用脚本日志记录、使用 Constrained Language Mode、配置 AMSI、限制执行策略、监控 PowerShell 事件日志。