psgrep windows
Get-Process | Where CommandLine -match '<pattern>'
Busca procesos por su línea de comandos con PowerShell, el grep de procesos de Windows para cazar herramientas de ataque en ejecución.
Ejecútalo cuando quieras saber si una herramienta o un patrón concreto está corriendo en el host: el filtro por CommandLine (con Get-CimInstance Win32_Process para tener el cmdline, que Get-Process no expone por defecto) busca cualquier substring — nombres de herramientas (mimikatz, procdump), URLs de descarga, argumentos sospechosos (-enc de PowerShell, -w hidden). Es el grep de procesos del día a día del hunting: rápido, sin instalar nada, y la misma lógica sirve para cazar download cradles, miners o binarios de Temp en ejecución. En el SOC, es la primera comprobación ante una alerta de proceso.
No la uses en hosts sin acceso al cmdline: el CommandLine de Win32_Process requiere permisos; sin admin, algunos procesos de otros usuarios no muestran su línea. Y ojo: es un snapshot — el proceso que ya terminó no aparece; para la detección temporal están Sysmon Event 1 o el EDR. El filtro por substring genera falsos positivos con palabras comunes (por ejemplo 'update' en cualquier proceso de actualización): afina el patrón o combina varios campos. En hosts con muchos procesos, la query sin filtro previo (por nombre o por path) recorre todo — filtra por los campos que importan.