Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
Meerkat — Windowsベースのエンドポイントにおけるアーティファクト収集と偵察のために設計されたPowerShellモジュールのコレクション。 | Kitploit
ツール/GitHubGitHub/tonyphipps/meerkat
偵察フォレンジック情報収集デジタルフォレンジックインシデントレスポンス
GitHubtonyphipps/meerkat

Meerkat

Windowsベースのエンドポイントにおけるアーティファクト収集と偵察のために設計されたPowerShellモジュールのコレクション。

リポジトリを見る
483851年前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

Meerkat

Meerkat ロゴ

Meerkat は、事前にエージェントを展開することなく Windows ベースのエンドポイントからアーティファクトの収集と偵察を行うために設計された PowerShell モジュールのコレクションです。ユースケースには、インシデント対応トリアージ、脅威ハンティング、ベースラインモニタリング、スナップショット比較などが含まれます。

アーティファクト

ホスト情報ネットワークアダプタープロセス*サービスファイル
監査ポリシーWindows ファイアウォールルールDLL*ローカルユーザーADS
ディスクポート文字列*ローカルグループごみ箱
修正プログラムARPハンドル*スケジュールタスクHosts ファイル
TPMDNS環境変数自動実行証明書
ソフトウェアネットワークルートセッションBitLockerレジストリの選択
ハードウェア共有ドメイン情報Defenderイベントログ
ドライバーUSB 履歴イベントログのメタデータログイン失敗に関連するイベント
  • お好みの SIEM を使用して取り込んでください (SIEM リポジトリをチェックしてください!)

インデックス

  • クイックスタート
  • 使用方法
  • 分析
  • トラブルシューティング
  • スクリーンショット
  • 類似プロジェクト

クイックスタート

要件

  • 「スキャン」デバイスには PowerShell 5.0 以上が必要です。
  • 対象システムには PowerShell 3.0 以上が必要です。「Get-CIMinstance」を「Get-WMIObject」に置き換えることで、さらに PowerShell 2.0 との下位互換性を持たせることができます。
  • WinRM アクセス が必要です。

Git を使用したインストール

コマンドまたは PowerShell コンソールで、次のように入力します...

root@kitploit:~
git clone "https://github.com/TonyPhipps/Meerkat" "C:\Program Files\WindowsPowerShell\Modules\Meerkat"

更新するには...

root@kitploit:~
cd C:\Program Files\WindowsPowerShell\Modules\Meerkat
git pull

PowerShell を使用したインストール

PowerShell コンソールにこれをコピー&ペーストします

root@kitploit:~
$Modules = "C:\Program Files\WindowsPowerShell\Modules\"
New-Item -ItemType Directory $Modules\Meerkat\ -force
Invoke-WebRequest https://github.com/TonyPhipps/Meerkat/archive/master.zip -OutFile $Modules\master.zip
Expand-Archive $Modules\master.zip -DestinationPath $Modules
Copy-Item $Modules\Meerkat-master\* $Modules\Meerkat\ -Force -Recurse
Remove-Item  $Modules\Meerkat-master -Recurse -Force

更新するには、同じコマンドブロックを再度実行してください。

関数は、.psm1 ファイルを開いてその内容全体を PowerShell コンソールにコピー&ペーストすることでも使用できます。

Meerkat の実行

このコマンドは結果を C:\Users\YourName\Meerkat\ に出力します。

root@kitploit:~
Invoke-Meerkat

注: 次のモジュールは管理者権限で実行しないと結果を返しません。

  • AuditPolicy
  • Drivers
  • EventsLoginFailures
  • Hotfixes
  • RegistryMRU
  • Registry
  • Processes
  • RecycleBin

分析

分析方法論とテクニックは Wiki ページ で提供されています。

トラブルシューティング

PowerShell モジュールのインストール

システムがユーザーのプロファイルでモジュールを自動的に読み込まない場合は、モジュールを手動でインポートする必要があるかもしれません。

root@kitploit:~
Import-Module C:\Program Files\WindowsPowerShell\Modules\Meerkat\Meerkat.psm1

実際の問題がどこにあるかを特定するために、以下のアプローチを取ることをお勧めします。

テスト1 – Meerkat はローカルで動作しますか?

  • ローカルシステムに対して Meerkat をテストする
    • Invoke-Meerkat

テスト2 – リモートスキャンは動作しますか?

注: このテストは、対象システムに対してローカル管理者権限を持つアカウントで実行してください。

  • リモート Windows システムに対して Meerkat をテストする
    • Invoke-Meerkat -Computer RemoteName

テスト3 – スケジュールタスクと MSA を作成できますか?

  • Meerkat に関連する既存のスケジュールタスクを削除する
  • Meerkat に関連する MSA を削除する
  • Schedule-Meerkat.ps1 ファイルを設定し、実行する。

テスト4 – Meerkat-Task.ps1 は動作しますか?

注: このテストは、対象システムに対してローカル管理者権限を持つアカウントで実行してください。

  • Meerkat-Task.ps1 ファイルを # OPTION 1 (ローカルホスト) で設定する
  • スクリプトを手動で実行する。

テスト5 – スケジュールタスクと MSA は動作しますか?

  • スケジュールタスクを介して Meerkat-Task.ps1 スクリプトを実行する。

これが失敗した場合:

  • リモートホストで WinRM が有効になっていることを確認する
  • MSA がリモートホストに対してローカル管理者権限を持っていることを確認する

テスト6 – Meerkat-Task.ps1 はリモートで動作しますか?

  • Meerkat-Daily-Task.ps1 ファイルを # OPTION 3 (リモートホスト, 毎日) で設定する
    • hosts.txt 内のリモートホストを指定する
    • リモートシステムに対してローカル管理者権限を持つアカウントでスクリプトを手動で実行する。

テスト7 – MSA はリモートホストに対して適切な権限を持っていますか?

  • Meerkat-Task.ps1 ファイルを # OPTION 3 (リモートホスト, 毎日) で設定する
    • hosts.txt 内のリモートホストを指定する
    • スケジュールタスクを介して Meerkat-Task.ps1 スクリプトを実行する。

テスト8 – すべてが正常に動作しますか?

  • Meerkat-Task.ps1 ファイルを # OPTION 2 (完全自動ドメインスキャン) で設定する
    • リモートシステムに対してローカル管理者権限を持つアカウントでスクリプトを手動で実行する。
    • スケジュールタスクを介して Meerkat-Task.ps1 スクリプトを実行する。

新しいモジュールの追加

  • 新しい .psm1 ファイルを作成します。できれば、十分に類似したロジックを持つ既存のモジュールをコピーして、それを出発点として使用してください。
    • モジュール名を更新する
    • 検索と置換を使用して、テンプレートの名前のすべてのインスタンスを置き換える
    • Synopsis、Description、Parameters、Examples、Notes セクションを更新する
    • process{} ロジックを新しいロジックに置き換えます。一致する PowerShell オブジェクトの配列を返すことを確認してください。
    • 適切な名前でモジュールを保存する。
  • 新しいモジュール名を Meerkat.psd1 に追加します。これは手動で行うか、/Utilities/Generate-ModuleManifest.ps1 を実行して行うことができます。
  • この README.md の表に新しいモジュールを追加する
    • アーティファクトの表に追加する。
  • 新しいモジュールを Invoke-Meerkat.psm1 に追加する
    • Paramater m/mod/modules に、ValidateSet と $Modules 配列自体の両方を含めて追加する。
    • begin{} 内で、$ModuleCommandArray に追加する
    • begin{} 内で、if ($All) {} コードブロックに追加する
    • モジュールに数秒以上かかる場合は、if ($Quick) { コードブロックにも追加します。これにより、ユーザーが -Fast を呼び出したときに実行されなくなります。

スクリーンショット

コマンド "Invoke-Meerkat" の出力

コマンド "Invoke-Meerkat" の出力

出力ファイル

出力ファイル

類似プロジェクト

  • https://github.com/travisfoley/dfirtriage
  • https://github.com/Invoke-IR/PowerForensics
  • https://github.com/PowerShellMafia/CimSweep
  • https://www.crowdstrike.com/resources/community-tools/crowdresponse/
  • https://github.com/gfoss/PSRecon/
  • https://github.com/n3l5/irCRpull
  • https://github.com/davehull/Kansa/
  • https://github.com/WiredPulse/PoSh-R2
  • https://github.com/google/grr
  • https://github.com/diogo-fernan/ir-rescue
  • https://github.com/SekoiaLab/Fastir_Collector
  • https://github.com/AlmCo/Panorama
  • https://github.com/certsocietegenerale/FIR
  • https://github.com/securycore/Get-Baseline
  • https://github.com/Infocyte/PSHunt
  • https://github.com/giMini/NOAH
  • https://github.com/A-mIn3/WINspect
  • https://learn.duffandphelps.com/kape
  • https://www.brimorlabs.com/tools/

Meerkat の特長は?

  • 軽量。フロッピーディスクに収まります!
  • 対象へのフットプリント/影響が非常に小さい。
  • PowerShell と WMI/CIM を活用。
  • コーディングスタイルは、適切なコードレビュー、学習、「借用」を促進します。
  • DLL やコンパイル済みコンポーネントは不要。
  • 標準化された出力 - デフォルトは .csv で、json、xml などを簡単にサポートできます。
ツールをダウンロード
ユーザー/グループ管理に関連するイベント
イベントログのメタデータ