psgrep windows

Get-Process | Where CommandLine -match '<pattern>'

Busque processos pela linha de comando com PowerShell, o grep de processos do Windows para caçar ferramentas de ataque em execução.

Execute quando quiser saber se uma ferramenta ou padrão específico está em execução no host: o filtro por CommandLine (com Get-CimInstance Win32_Process para obter o cmdline, que o Get-Process não expõe por padrão) busca qualquer substring — nomes de ferramentas (mimikatz, procdump), URLs de download, argumentos suspeitos (PowerShell -enc, -w hidden). É o grep de processos do dia a dia do hunting: rápido, sem instalar nada, e a mesma lógica serve para caçar download cradles, miners ou binários em Temp em execução. No SOC, é a primeira verificação diante de um alerta de processo.

Não use em hosts sem acesso ao cmdline: o CommandLine do Win32_Process requer permissões; sem admin, alguns processos de outros usuários não mostram sua linha. E atenção: é um snapshot — o processo que já terminou não aparece; para detecção temporal, use Sysmon Event 1 ou o EDR. O filtro por substring gera falsos positivos com palavras comuns (por exemplo, 'update' em qualquer processo de atualização): refine o padrão ou combine vários campos. Em hosts com muitos processos, a query sem filtro prévio (por nome ou path) percorre tudo — filtre pelos campos que importam.