Estoy buscando más información acerca de papel blanco que se detalla en el registro del módulo de PowerShell.
Específicamente, una vez que está habilitado, ¿se registran los cmdlets predeterminados? Por ejemplo, Get-Service
y así sucesivamente. Al revisar About_Group_Policy_Settings para PowerShell, se proporciona una referencia a la siguiente ruta de la Política de grupo Computer Configuration\Administrative Templates\Windows Components\Windows PowerShell
donde el Registro de módulos muestra un ejemplo de cómo habilitar el registro para los módulos de Windows PowerShell Core utilizando Microsoft.PowerShell.*
Mi pregunta en relación con InfoSec, ¿alguien ha investigado esto desde el punto de vista de un defensor? Específicamente, ¿el hecho de habilitar el registro del Módulo aumenta la posibilidad de exponer más superficie de ataque y, de ser así, hay algunos pasos o mejores prácticas para fortalecer los registros y así sucesivamente en un esfuerzo por mitigar el aumento de la superficie de ataque?
Mi conjetura sería replicar el Registro de eventos para Windows PowerShell en un sistema de alta seguridad o utilizar un cifrado para que, en caso de que un atacante descubriera que el Registro del módulo estuviera habilitado, el cifrado impidiera que los registros se alteren en un esfuerzo por cubrir Las pistas de los atacantes.