
Windowsベースのエンドポイントにおけるアーティファクト収集と偵察のために設計されたPowerShellモジュールのコレクション。

Meerkat は、事前にエージェントを展開することなく Windows ベースのエンドポイントからアーティファクトの収集と偵察を行うために設計された PowerShell モジュールのコレクションです。ユースケースには、インシデント対応トリアージ、脅威ハンティング、ベースラインモニタリング、スナップショット比較などが含まれます。
| ホスト情報 | ネットワークアダプター | プロセス* | サービス | ファイル |
|---|---|---|---|---|
| 監査ポリシー | Windows ファイアウォールルール | DLL* | ローカルユーザー | ADS |
| ディスク | ポート | 文字列* | ローカルグループ | ごみ箱 |
| 修正プログラム | ARP | ハンドル* | スケジュールタスク | Hosts ファイル |
| TPM | DNS | 環境変数 | 自動実行 | 証明書 |
| ソフトウェア | ネットワークルート | セッション | BitLocker | レジストリの選択 |
| ハードウェア | 共有 | ドメイン情報 | Defender | イベントログ |
| ドライバー | USB 履歴 | イベントログのメタデータ | ログイン失敗に関連するイベント | |
コマンドまたは PowerShell コンソールで、次のように入力します...
git clone "https://github.com/TonyPhipps/Meerkat" "C:\Program Files\WindowsPowerShell\Modules\Meerkat"
更新するには...
cd C:\Program Files\WindowsPowerShell\Modules\Meerkat
git pull
PowerShell コンソールにこれをコピー&ペーストします
$Modules = "C:\Program Files\WindowsPowerShell\Modules\"
New-Item -ItemType Directory $Modules\Meerkat\ -force
Invoke-WebRequest https://github.com/TonyPhipps/Meerkat/archive/master.zip -OutFile $Modules\master.zip
Expand-Archive $Modules\master.zip -DestinationPath $Modules
Copy-Item $Modules\Meerkat-master\* $Modules\Meerkat\ -Force -Recurse
Remove-Item $Modules\Meerkat-master -Recurse -Force
更新するには、同じコマンドブロックを再度実行してください。
関数は、.psm1 ファイルを開いてその内容全体を PowerShell コンソールにコピー&ペーストすることでも使用できます。
このコマンドは結果を C:\Users\YourName\Meerkat\ に出力します。
Invoke-Meerkat
注: 次のモジュールは管理者権限で実行しないと結果を返しません。
分析方法論とテクニックは Wiki ページ で提供されています。
システムがユーザーのプロファイルでモジュールを自動的に読み込まない場合は、モジュールを手動でインポートする必要があるかもしれません。
Import-Module C:\Program Files\WindowsPowerShell\Modules\Meerkat\Meerkat.psm1
実際の問題がどこにあるかを特定するために、以下のアプローチを取ることをお勧めします。
注: このテストは、対象システムに対してローカル管理者権限を持つアカウントで実行してください。
注: このテストは、対象システムに対してローカル管理者権限を持つアカウントで実行してください。
これが失敗した場合:
if ($All) {} コードブロックに追加するif ($Quick) { コードブロックにも追加します。これにより、ユーザーが -Fast を呼び出したときに実行されなくなります。コマンド "Invoke-Meerkat" の出力

出力ファイル

Meerkat の特長は?
| ユーザー/グループ管理に関連するイベント |
| イベントログのメタデータ |