Bedankt voor je reactie. De genoemde voorbeelden zijn een goed begin, maar voor volledige verificatie van PowerShell-auditing moeten alle drie de auditcategorieën (module logging, script block logging en transcriptie) elk met specifieke acties worden getriggerd. Hieronder de opdrachten die gegarandeerd de juiste event-ID’s activeren:
- Module Logging (Event ID 4103)
Voer opdrachten uit die modules laden of cmdlets uit verschillende modules gebruiken, bijvoorbeeld:
Import-Module ActiveDirectory
Get-ADUser -Filter *
Dit genereert 4103-events met gedetailleerde module- en cmdletinformatie.
- Script Block Logging (Event ID 4104)
Voer opdrachten uit die scriptblokken bevatten, zoals:
Get-Process | Where-Object { $_.CPU -gt 100 }
Of een expliciet scriptblock:
Invoke-Command { Get-Service }
Dit triggert 4104-events met de geparseerde scriptblokken.
- PowerShell Transcriptie
Start een nieuwe PowerShell-sessie en voer willekeurige opdrachten uit, bijvoorbeeld:
Get-Service
Get-ChildItem C:\
Hiermee worden transcriptiebestanden aangemaakt in het pad dat via Group Policy is ingesteld.
Door deze acties uit te voeren kun je per auditcategorie bevestigen dat de logging werkt zoals bedoeld. De relevante logboeken staan onder:
Event Viewer → Applications and Services Logs → Microsoft → Windows → PowerShell → Operational.