
Informationen über aktive Benutzersitzungen auf entfernten Computern abrufen und anzeigen. Keine Administratorrechte erforderlich.
Informationen über aktive Benutzersitzungen auf entfernten Computern abrufen und anzeigen. Keine Administratorrechte erforderlich.
Das Tool nutzt den Remoteregistrierungsdienst, um die HKEY_USERS-Registrierungsstruktur auf den entfernten Computern abzufragen. Es identifiziert und extrahiert Sicherheitskennungen (SIDs), die mit aktiven Benutzersitzungen verknüpft sind, und übersetzt diese in entsprechende Benutzernamen, sodass Einblicke gewonnen werden, wer derzeit angemeldet ist.
Wenn der Schalter -CheckAdminAccess angegeben wird, werden Sitzungen durch Authentifizierung an Zielen gesammelt, auf denen Sie lokalen Administratorzugriff haben, mithilfe von Invoke-WMIRemoting (was höchstwahrscheinlich mehr Ergebnisse liefert).
Es ist wichtig zu beachten, dass der Remoteregistrierungsdienst auf dem entfernten Computer ausgeführt werden muss, damit das Tool effektiv funktioniert. In meinen Tests wird der Dienst automatisch auf dem Zielcomputer gestartet, sobald er abgefragt wird, wenn der Dienst gestoppt ist, aber sein Starttyp auf „Automatisch“ oder „Manuell“ eingestellt ist (dies ist natives Verhalten), und Sitzungsinformationen werden abgerufen. Wenn er auf „Deaktiviert“ gesetzt ist, können keine Sitzungsinformationen vom Ziel abgerufen werden.
Laden Sie Invoke-SessionHunter in den Arbeitsspeicher
iex(new-object net.webclient).downloadstring('https://raw.githubusercontent.com/Leo4j/Invoke-SessionHunter/main/Invoke-SessionHunter.ps1')
Wenn ohne Parameter oder Schalter ausgeführt, ruft es aktive Sitzungen für alle Computer in der aktuellen Domäne ab, indem deren Remoteregistrierung abgefragt wird
Invoke-SessionHunter
Sitzungen durch Authentifizierung an Zielen sammeln, auf denen Sie lokalen Administratorzugriff haben (Befehl 'klist sessions' wird auf Zielen ausgeführt)
Invoke-SessionHunter -CheckAsAdmin
Sie können optional Anmeldeinformationen im folgenden Format angeben
Invoke-SessionHunter -CheckAsAdmin -UserName "ferrari\Administrator" -Password "P@ssw0rd!"
Invoke-SessionHunter ist so konzipiert, dass Ihr Host-Rechner, Ihr aktueller Benutzer und der angegebene Benutzername nicht in die Ergebnisse einbezogen werden.
Daher werden sie nicht unter den abgerufenen Sitzungen angezeigt.
Wenn Sie sie in den abgerufenen Ergebnissen einschließen möchten, geben Sie bitte die Schalter -ShowAll und/oder -IncludeLocalHost an.
Invoke-SessionHunter -ShowAll -IncludeLocalHost
Invoke-SessionHunter überspringt jedes Ziel, bei dem die Remoteregistrierung nicht innerhalb von 2000ms (2 Sekunden) antwortet.
Sie haben die Kontrolle über das Zeitlimit, indem Sie den Parameter -Timeout angeben. Standard = 2000, für langsamere Netzwerke erhöhen.
Invoke-SessionHunter -Timeout 5000
Verwenden Sie den Schalter -Match, um nur Ziele anzuzeigen, auf denen Sie Administratorzugriff haben und ein privilegierter Benutzer angemeldet ist
Invoke-SessionHunter -Match
Alle Schalter können kombiniert werden
Invoke-SessionHunter -CheckAsAdmin -UserName "ferrari\Administrator" -Password "P@ssw0rd!" -Timeout 5000 -Match

Invoke-SessionHunter -Domain contoso.local
Invoke-SessionHunter -Targets "DC01,Workstation01.contoso.local"
Invoke-SessionHunter -Targets c:\Users\Public\Documents\targets.txt
Invoke-SessionHunter -Servers
Invoke-SessionHunter -Workstations
Invoke-SessionHunter -Hunt "Administrator"
Invoke-SessionHunter -RawResults
Hinweis: Wenn ein Host nicht erreichbar ist, kann es eine Weile hängen bleiben
Invoke-SessionHunter -NoPortScan