
Une collection de modules PowerShell conçus pour la collecte d'artefacts et la reconnaissance des terminaux Windows.

Meerkat est un ensemble de modules PowerShell conçus pour la collecte d'artefacts et la reconnaissance de postes de travail Windows sans nécessiter d'agent pré-déployé. Les cas d'utilisation incluent le triage des incidents, la chasse aux menaces, la surveillance de référence, les comparaisons d'instantanés, etc.
| Infos Hôte | Adaptateurs réseau | Processus* | Services | Fichiers |
|---|---|---|---|---|
| Politique d'audit | Règles du pare-feu Windows | DLLs* | Utilisateurs locaux | ADS |
| Disques | Ports | Chaînes* | Groupes locaux | Corbeille |
| Correctifs | ARP | Handles* | Tâches planifiées | Fichier Hosts |
| TPM | DNS | Variables d'environnement | Démarrages automatiques | Certificats |
| Logiciels | Routes réseau | Sessions | BitLocker | Sélection du registre |
| Matériel | Partages | Informations de domaine | Defender | Journaux d'événements |
| Pilotes | Historique USB | Métadonnées des journaux d'événements |
Dans une console de commande ou PowerShell, tapez ce qui suit...
git clone "https://github.com/TonyPhipps/Meerkat" "C:\Program Files\WindowsPowerShell\Modules\Meerkat"
Pour mettre à jour...
cd C:\Program Files\WindowsPowerShell\Modules\Meerkat
git pull
Copiez/collez ceci dans une console PowerShell
$Modules = "C:\Program Files\WindowsPowerShell\Modules\"
New-Item -ItemType Directory $Modules\Meerkat\ -force
Invoke-WebRequest https://github.com/TonyPhipps/Meerkat/archive/master.zip -OutFile $Modules\master.zip
Expand-Archive $Modules\master.zip -DestinationPath $Modules
Copy-Item $Modules\Meerkat-master\* $Modules\Meerkat\ -Force -Recurse
Remove-Item $Modules\Meerkat-master -Recurse -Force
Pour mettre à jour, exécutez simplement le même bloc de commandes à nouveau.
Les fonctions peuvent également être utilisées en ouvrant le fichier .psm1 et en copiant-collant tout son contenu dans une console PowerSell.
Cette commande produira les résultats dans C:\Users\YourName\Meerkat\
Invoke-Meerkat
NOTE : Les modules suivants ne retourneront pas de résultats s'ils ne sont pas exécutés avec des privilèges d'administrateur
Les méthodologies et techniques d'analyse sont fournies dans les pages Wiki.
Installation d'un module PowerShell
Si votre système ne charge pas automatiquement les modules dans votre profil, vous devrez peut-être importer le module manuellement.
Import-Module C:\Program Files\WindowsPowerShell\Modules\Meerkat\Meerkat.psm1
Il est recommandé d'adopter l'approche suivante pour aider à localiser le problème réel.
Note : Effectuez ce test avec un compte disposant de droits d'administrateur local sur le système cible.
Note : Effectuez ce test avec un compte disposant de droits d'administrateur local sur le système cible.
Si cela échoue :
if ($All) {}if ($Quick) {. Cela l'empêche de s'exécuter lorsque l'utilisateur invoque -FastRésultat de la commande "Invoke-Meerkat"

Fichiers de sortie

Qu'est-ce qui distingue Meerkat ?
| Événements liés aux échecs de connexion |
| Événements liés à la gestion des utilisateurs/groupes |
| Métadonnées des journaux d'événements |