
Una raccolta di moduli PowerShell progettati per la raccolta di artefatti e la ricognizione di endpoint basati su Windows.

Meerkat è una raccolta di moduli PowerShell progettata per la raccolta di artefatti e la ricognizione di endpoint basati su Windows senza richiedere un agente pre-distribuito. I casi d'uso includono triage di incident response, caccia alle minacce, monitoraggio di baseline, confronti di snapshot e altro ancora.
| Informazioni Host | Schede di Rete (?) | Processi* | Servizi | File |
|---|---|---|---|---|
| Criteri di Audit | Regole Firewall Windows | DLL* | Utenti Locali | ADS |
| Dischi | Porte | Stringhe* | Gruppi Locali | Cestino |
| Hotfix | ARP | Handle* | Attività Pianificate | File Hosts |
| TPM | DNS | Variabili d'Ambiente | Avvio Automatico | Certificati |
| Software | Route di Rete | Sessioni | Bitlocker | Seleziona Registro |
| Hardware | Condivisioni | Informazioni Dominio | Defender | Registri Eventi |
| Driver | Cronologia USB | Metadati Registri Eventi |
In un prompt dei comandi o PowerShell, digita quanto segue...
git clone "https://github.com/TonyPhipps/Meerkat" "C:\Program Files\WindowsPowerShell\Modules\Meerkat"
Per aggiornare...
cd C:\Program Files\WindowsPowerShell\Modules\Meerkat
git pull
Copia/incolla questo in una console PowerShell
$Modules = "C:\Program Files\WindowsPowerShell\Modules\"
New-Item -ItemType Directory $Modules\Meerkat\ -force
Invoke-WebRequest https://github.com/TonyPhipps/Meerkat/archive/master.zip -OutFile $Modules\master.zip
Expand-Archive $Modules\master.zip -DestinationPath $Modules
Copy-Item $Modules\Meerkat-master\* $Modules\Meerkat\ -Force -Recurse
Remove-Item $Modules\Meerkat-master -Recurse -Force
Per aggiornare, esegui semplicemente lo stesso blocco di comandi di nuovo.
Le funzioni possono anche essere utilizzate aprendo il file .psm1 e copiando/incollando l'intero contenuto in una console PowerSell.
Questo comando produrrà i risultati in C:\Users\YourName\Meerkat\
Invoke-Meerkat
NOTA: I seguenti moduli non restituiranno risultati se non eseguiti con privilegi di amministratore
Le metodologie e tecniche di analisi sono fornite nelle pagine Wiki.
Installazione di un modulo PowerShell
Se il tuo sistema non carica automaticamente i moduli nel tuo profilo utente, potresti dover importare manualmente il modulo.
Import-Module C:\Program Files\WindowsPowerShell\Modules\Meerkat\Meerkat.psm1
Si consiglia di adottare il seguente approccio per individuare dove risiede l'effettivo problema.
Nota: Esegui questo test con un account che ha diritti di amministratore locale sul sistema di destinazione.
Nota: Esegui questo test con un account che ha diritti di amministratore locale sul sistema di destinazione.
Se fallisce:
if ($All) {}if ($Quick) {. Questo impedisce che venga eseguito quando l'utente invoca -FastOutput del comando "Invoke-Meerkat"

File di output

Cosa rende Meerkat unico?
| Eventi relativi a errori di accesso |
| Eventi relativi alla gestione utenti/gruppi |
| Metadati Registri Eventi |