
مجموعة من وحدات PowerShell المصممة لجمع الأدلة والاستطلاع على نقاط النهاية المستندة إلى Windows.

Meerkat هو مجموعة من وحدات PowerShell المصممة لجمع القطع الأثرية والاستطلاع لنقاط النهاية المستندة إلى Windows دون الحاجة إلى وكيل منشور مسبقًا. تشمل حالات الاستخدام فرز الاستجابة للحوادث، صيد التهديدات، مراقبة الأساس، مقارنات اللقطات، والمزيد.
| معلومات المضيف | محولات الشبكة | العمليات* | الخدمات | الملفات |
|---|---|---|---|---|
| سياسة التدقيق | قواعد جدار الحماية لنظام Windows | مكتبات DLL* | المستخدمون المحليون | ADS |
| الأقراص | المنافذ | السلاسل النصية* | المجموعات المحلية | سلة المحذوفات |
| التصحيحات | ARP | المقابض* | المهام المجدولة | ملف المضيفين |
| TPM | DNS | متغيرات البيئة | التشغيل التلقائي | الشهادات |
| البرامج | مسارات الشبكة | الجلسات | Bitlocker | تحديد السجل |
| العتاد | المشاركات | معلومات المجال | Defender | سجلات الأحداث |
| برامج التشغيل | سجل USB | بيانات سجلات الأحداث | الأحداث المتعلقة بفشل تسجيل الدخول | |
| الأحداث المتعلقة بإدارة المستخدم/المجموعة | ||||
| بيانات سجلات الأحداث |
في وحدة تحكم الأوامر أو PowerShell، اكتب ما يلي...
git clone "https://github.com/TonyPhipps/Meerkat" "C:\Program Files\WindowsPowerShell\Modules\Meerkat"
للتحديث...
cd C:\Program Files\WindowsPowerShell\Modules\Meerkat
git pull
انسخ/الصق هذا في وحدة تحكم PowerShell
$Modules = "C:\Program Files\WindowsPowerShell\Modules\"
New-Item -ItemType Directory $Modules\Meerkat\ -force
Invoke-WebRequest https://github.com/TonyPhipps/Meerkat/archive/master.zip -OutFile $Modules\master.zip
Expand-Archive $Modules\master.zip -DestinationPath $Modules
Copy-Item $Modules\Meerkat-master\* $Modules\Meerkat\ -Force -Recurse
Remove-Item $Modules\Meerkat-master -Recurse -Force
للتحديث، ما عليك سوى تشغيل نفس مجموعة الأوامر مرة أخرى.
يمكن أيضًا استخدام الوظائف عن طريق فتح ملف .psm1 ونسخ محتوياته بالكامل ولصقها في وحدة تحكم PowerShell.
سيقوم هذا الأمر بإخراج النتائج إلى C:\Users\YourName\Meerkat\
Invoke-Meerkat
ملاحظة: لن تعود الوحدات التالية بنتائج إذا لم يتم تشغيلها بامتيازات إدارية
يتم توفير منهجيات وتقنيات التحليل في صفحات الويكي.
إذا لم يقم نظامك بتحميل الوحدات تلقائيًا في ملفك الشخصي، فقد تحتاج إلى استيراد الوحدة يدويًا.
Import-Module C:\Program Files\WindowsPowerShell\Modules\Meerkat\Meerkat.psm1
يوصى باتباع النهج التالي للمساعدة في تحديد مكان المشكلة الفعلية.
ملاحظة: قم بإجراء هذا الاختبار باستخدام حساب لديه حقوق المسؤول المحلي على النظام المستهدف.
ملاحظة: قم بإجراء هذا الاختبار باستخدام حساب لديه حقوق المسؤول المحلي على النظام المستهدف.