
أداة PowerShell للمختبرين من الفريق الأحمر (red teamers) تقوم بمسح أدلة التنفيذ عن طريق إيقاف تسجيل الأحداث، وإزالة أثر الملفات والسجل، وحفظ الطوابع الزمنية عبر عدة مستخدمين في أنظمة Windows.
MrKaplan هي أداة تهدف إلى مساعدة فرق الاختراق (red teamers) على البقاء مخفيين من خلال مسح أدلة التنفيذ. تعمل عن طريق حفظ معلومات مثل وقت تشغيلها، ولقطة من الملفات، وربط كل دليل بالمستخدم ذي الصلة.
هذه الأداة مستوحاة من MoonWalk، وهي أداة مشابهة لأجهزة Unix.
يمكنك قراءة المزيد عنها في صفحة الويكي.
عملية Powershell تصل إلى الأدلة المذكورة في صفحة الويكي.
Powershell يستورد كتلة base64 غريبة.
عملية Powershell تقوم بتلاعب بالرموز (Token Manipulation).
مفتاح السجل الخاص بـ MrKaplan: HKCU:\Software\MrKaplan.
أنا لست مسؤولاً بأي شكل من الأشكال عن أي نوع من الضرر الذي يلحق بجهازك / برنامجك نتيجة استخدام هذا المشروع. أرحب بالمساهمات، قم بإنشاء طلب سحب (pull request) وسأقوم بمراجعته!