A evolução das técnicas de intrusão cibernética em ambientes corporativos consolidou o emprego de binários e utilitários nativos do sistema operacional — abordagem conhecida no ecossistema de segurança defensiva como Living off the Land (LotL). Ao utilizar ferramentas legítimas como PowerShell, Windows Command Processor (cmd.exe) e WMI, agentes maliciosos buscam evadir a detecção de soluções de Endpoint Detection and Response (EDR) e antivírus baseados em assinaturas. No domínio da Computação Forense e da Perícia Digital Judicial, a identificação e a reconstrução de ações executadas por meio de interpretadores de comando exigem a extração minuciosa de artefatos de histórico em disco e a análise voltada à memória volátil (RAM Forensics).
O principal artefato de persistência histórica de linha de comando no ambiente Windows 10 e 11 é o arquivo ConsoleHost_history.txt, localizado no diretório %APPDATA%\Microsoft\Windows\PowerShell\PSReadLine\. Por padrão, a biblioteca PSReadLine registra de forma sequencial todos os comandos inseridos na sessão interativa do usuário, armazenando strings de texto sem formatação que persistem mesmo após a reinicialização do sistema. O parsing pericial desse arquivo viabiliza a identificação de comandos de enumeração de rede (ex: net user, nltest), download de payloads maliciosos via Invoke-WebRequest e execução de scripts em codificação Base64 (-EncodedCommand), fornecendo o nexo de causalidade entre a conta de usuário autenticada e as ações danosas praticadas.
Adicionalmente, quando o invasor desativa intencionalmente o histórico do PSReadLine ou executa comandos em sessões não interativas, a investigação pericial desloca seu foco para o dump e análise de memória RAM e a auditoria do log de eventos do Windows (Event ID 4688 com auditoria de linha de comando ativada e Event ID 4104 para PowerShell Script Block Logging). A extração do espaço de endereçamento de processos como powershell.exe e cmd.exe via estruturas de memória permite recuperar comandos executados em tempo de execução e decodificar scripts ofuscados na memória. A consolidação metodológica desses vestígios diários garante a rigidez científica e a irrefutabilidade exigidas na elaboração de laudos periciais e pareceres técnicos na esfera corporativa e judicial.
