
원격 컴퓨터의 활성 사용자 세션 정보를 검색하고 표시합니다. 관리자 권한이 필요하지 않습니다.
원격 컴퓨터에서 활성 사용자 세션에 대한 정보를 검색하고 표시합니다. 관리자 권한이 필요하지 않습니다.
이 도구는 원격 레지스트리 서비스를 활용하여 원격 컴퓨터의 HKEY_USERS 레지스트리 하이브를 쿼리합니다. 활성 사용자 세션과 관련된 SID(보안 식별자)를 식별 및 추출하고, 이를 해당 사용자 이름으로 변환하여 현재 로그인한 사용자에 대한 정보를 제공합니다.
-CheckAdminAccess 스위치가 제공되면 Invoke-WMIRemoting을 사용하여 로컬 관리자 권한이 있는 대상에 인증하여 세션을 수집합니다(대부분 더 많은 결과를 검색할 가능성이 높습니다).
도구가 효과적으로 작동하려면 원격 컴퓨터에서 원격 레지스트리 서비스가 실행 중이어야 합니다. 제 테스트에서 서비스가 중지되었지만 시작 유형이 "자동" 또는 "수동"으로 설정된 경우, 쿼리 시 대상 컴퓨터에서 서비스가 자동으로 시작되며(기본 동작), 세션 정보가 검색됩니다. "사용 안 함"으로 설정된 경우 대상에서 세션 정보를 검색할 수 없습니다.
메모리에 Invoke-SessionHunter 로드
iex(new-object net.webclient).downloadstring('https://raw.githubusercontent.com/Leo4j/Invoke-SessionHunter/main/Invoke-SessionHunter.ps1')
매개변수나 스위치 없이 실행하면 현재 도메인의 모든 컴퓨터에 대해 원격 레지스트리를 쿼리하여 활성 세션을 검색합니다.
Invoke-SessionHunter
로컬 관리자 권한이 있는 대상에 인증하여 세션 수집 (대상에서 'klist sessions' 명령 실행)
Invoke-SessionHunter -CheckAsAdmin
선택적으로 다음 형식으로 자격 증명을 제공할 수 있습니다.
Invoke-SessionHunter -CheckAsAdmin -UserName "ferrari\Administrator" -Password "P@ssw0rd!"
Invoke-SessionHunter는 호스트 머신, 현재 사용자 및 제공된 사용자 이름을 범위에서 제외하도록 설계되었습니다.
따라서 검색된 세션 중에 표시되지 않습니다.
검색 결과에 포함하려면 -ShowAll 및/또는 -IncludeLocalHost 스위치를 제공하십시오.
Invoke-SessionHunter -ShowAll -IncludeLocalHost
Invoke-SessionHunter는 원격 레지스트리가 2000ms(2초) 내에 응답하지 않으면 해당 대상을 건너뜁니다.
-TimeOut 매개변수를 제공하여 제한 시간을 제어할 수 있습니다. | 기본값 = 2000, 느린 네트워크의 경우 증가시키십시오.
Invoke-SessionHunter -Timeout 5000
-Match 스위치를 사용하여 관리자 권한이 있고 권한 있는 사용자가 로그인한 대상만 표시합니다.
Invoke-SessionHunter -Match
모든 스위치는 결합할 수 있습니다.
Invoke-SessionHunter -CheckAsAdmin -UserName "ferrari\Administrator" -Password "P@ssw0rd!" -Timeout 5000 -Match

Invoke-SessionHunter -Domain contoso.local
Invoke-SessionHunter -Targets "DC01,Workstation01.contoso.local"
Invoke-SessionHunter -Targets c:\Users\Public\Documents\targets.txt
Invoke-SessionHunter -Servers
Invoke-SessionHunter -Workstations
Invoke-SessionHunter -Hunt "Administrator"
Invoke-SessionHunter -RawResults
참고: 호스트에 연결할 수 없는 경우 잠시 멈출 수 있습니다.
Invoke-SessionHunter -NoPortScan