(ls "HKCU:\Software\Microsoft\Office\*\*\Security\Trusted Documents\TrustRecords").Property - pokaż dokumenty Microsoft Office, którym zaufał użytkownik
tty1 · powershell
PS> (ls "HKCU:\Software\Microsoft\Office\*\*\Security\Trusted Documents\TrustRecords").Property
#Powershell#ThreatHunting#BlueTeam#Windows#Office
Kiedy w dokumencie z pakietu Microsoft Office (czyli np. Word czy Excel) użytkownik wciśnie przycisk Włącz Zawartość/Enable Content, dokument stanie się dokumentem zaufanym, dopisując swoją lokalizację w rejestrze do klucza HKCU:\Software\Microsoft\Office\\\Security\Trusted Documents\TrustRecords.
Warto przyjrzeć się takim plikom, bo jeśli użytkownik im zaufał, a te zawierały złośliwe makro, można założyć, że makro zostało uruchomione.