
Recupera e visualizza informazioni sulle sessioni utente attive su computer remoti. Non sono richiesti privilegi di amministratore.
Recupera e visualizza le informazioni sulle sessioni utente attive su computer remoti. Non sono richiesti privilegi di amministrazione.
Lo strumento sfrutta il servizio del registro remoto per interrogare l'hive del registro HKEY_USERS sui computer remoti. Identifica ed estrae gli Identificatori di Sicurezza (SID) associati alle sessioni utente attive, e li traduce nei corrispondenti nomi utente, offrendo informazioni su chi è attualmente connesso.
Se viene fornito il parametro -CheckAdminAccess, raccoglierà le sessioni autenticandosi verso i target su cui si hanno privilegi di amministratore locale utilizzando Invoke-WMIRemoting (il che molto probabilmente restituirà più risultati).
È importante notare che il servizio del registro remoto deve essere in esecuzione sul computer remoto affinché lo strumento funzioni efficacemente. Nei miei test, se il servizio è arrestato ma il suo tipo di avvio è impostato su "Automatico" o "Manuale", il servizio si avvierà automaticamente sul computer di destinazione una volta interrogato (questo è un comportamento nativo) e le informazioni sulle sessioni verranno recuperate. Se impostato su "Disabilitato", non è possibile recuperare alcuna informazione sulle sessioni dal target.
Carica Invoke-SessionHunter in memoria
iex(new-object net.webclient).downloadstring('https://raw.githubusercontent.com/Leo4j/Invoke-SessionHunter/main/Invoke-SessionHunter.ps1')
Se eseguito senza parametri, recupera le sessioni attive per tutti i computer nel dominio corrente interrogando il loro registro remoto
Invoke-SessionHunter
Raccogli le sessioni autenticandoti verso i target su cui si hanno privilegi di amministratore locale (il comando 'klist sessions' viene eseguito sui target)
Invoke-SessionHunter -CheckAsAdmin
Opzionalmente puoi fornire le credenziali nel formato seguente
Invoke-SessionHunter -CheckAsAdmin -UserName "ferrari\Administrator" -Password "P@ssw0rd!"
Invoke-SessionHunter è progettato per escludere il computer host, l'utente corrente e il nome utente fornito dall'ambito di analisi.
Di conseguenza, non appariranno tra le sessioni recuperate.
Se desideri includerli nei risultati, fornisci i parametri -ShowAll e/o -IncludeLocalHost.
Invoke-SessionHunter -ShowAll -IncludeLocalHost
Invoke-SessionHunter salterà qualsiasi target in cui il registro remoto non risponde entro 2000ms (2 secondi).
Puoi controllare il timeout fornendo il parametro -Timeout | Predefinito = 2000, aumentalo per reti più lente.
Invoke-SessionHunter -Timeout 5000
Usa il parametro -Match per mostrare solo i target in cui hai accesso amministrativo e un utente privilegiato ha eseguito l'accesso
Invoke-SessionHunter -Match
Tutti i parametri possono essere combinati
Invoke-SessionHunter -CheckAsAdmin -UserName "ferrari\Administrator" -Password "P@ssw0rd!" -Timeout 5000 -Match

Invoke-SessionHunter -Domain contoso.local
Invoke-SessionHunter -Targets "DC01,Workstation01.contoso.local"
Invoke-SessionHunter -Targets c:\Users\Public\Documents\targets.txt
Invoke-SessionHunter -Servers
Invoke-SessionHunter -Workstations
Invoke-SessionHunter -Hunt "Administrator"
Invoke-SessionHunter -RawResults
Nota: se un host non è raggiungibile, potrebbe rimanere in attesa per un po'
Invoke-SessionHunter -NoPortScan