// REFERENCIA
400 — Motor de PowerShell iniciado
Registro: Windows PowerShell
Riesgo bajo
El motor de PowerShell ha arrancado (log clásico Windows PowerShell). El campo HostApplication revela cómo se invocó; un host inusual o parámetros como -enc o -nop son pistas de ejecución maliciosa. Muy usado en equipos sin script block logging.
Herramientas relacionadas
Trabaja con esto en:
Relacionados
800
800 — Detalles de canalización de PowerShell 4103
4103 — PowerShell: registro de módulos 4104
4104 — PowerShell: registro de bloques de script
800 — Detalles de canalización de PowerShell 4103
4103 — PowerShell: registro de módulos 4104
4104 — PowerShell: registro de bloques de script
Descripciones propias basadas en la documentación pública de Microsoft. Los IDs y campos pueden variar según la versión de Windows y la política de auditoría activa.